無料の脆弱性診断ツールの検証を行いました
脆弱性診断ツール:skipfish
skipfishとは、googleが開発しているWebアプリケーション向けの脆弱性診断ツールです。
診断後にHTML形式でレポートを出力してくれるので、ブラウザを使って診断結果を確認できます。
さて、こちらを利用してみて困ったことを2点挙げます。
1.より安価に実行したく、AWSのt2.microで実施したところ、24時間たっても終わりませんでした。
ホームページの作り・ページの多さにもよりますが、残念ながら中断することにしました。
CPUの処理能力が必要となりますので、T2タイプのインスタンスでは難しいようです。C4タイプがお勧めです。
2.入力フォームの内容をメールで受け取るようにしていると、大量のメールが届き、メールサーバの負荷が上昇してしまう
XSSやSQLインジェクションの検査をしてくれます。様々な文字列を次々にチェックしているため、何千通ものメールが届いてしまいます。
ウェブサーバに対して診断しているのに、なんでメールサーバが・・・というよ
うに、想定外のサーバに負荷をかけてしまっていることがあります。
入力内容のメールをメーリングリスト宛にしていると、無駄なメールが大量に大
勢に配信されるため、メールサーバの負荷が上昇し、本当に受け取りたいメール
がなかなか受信できなかったり配送遅延が起こります。
※顧客宛にメルマガを送るような管理画面に対して実行し、同様のことが起こると、顧客に無駄なメールが大量に配信されてしまいクレームになりかねません。
非常に有効なツールではあるものの、上記のようなことに十分注意して使いましょう。
投稿者プロフィール
-
オンプレからクラウドまで幅広く見てるサーバエンジニアです。
得意分野は、AWSと監視ツール!開発は勉強中です!!
最新の投稿
- AWS2017年5月31日[速報]Amazon Lightsailが東京リージョンで利用できるようになりました!
- AWS re:Invent 20162016年12月2日【AWS re:Invent 2016】新サービス「Amazon EC2 Systems Manager」が発表!
- AWS re:Invent 20162016年12月1日【AWS re:Invent 2016】STG202 – Deep Dive on Amazon Elastic File System
- AWS re:Invent 20162016年12月1日【AWS re:Invent 2016】新サービス「AWS Greengrass 」が発表!