
Un outil de sécurité pour énumérer les WebSockets

STEWS est une suite d'outils pour les tests de sécurité des WebSockets
Cette recherche a été présentée pour la première fois à OWASP Global AppSec US 2021
STEWS offre la capacité de :
Le livre blanc inclus dans ce dépôt fournit plus de détails sur les recherches entreprises. Le jeu de diapositives inclus a été présenté à l'OWASP AppSec US 2021.
Les dépôts complémentaires créés dans le cadre de cette recherche incluent :
Chaque partie de STEWS (découverte, empreinte numérique, détection de vulnérabilités) a des instructions séparées. Veuillez consulter le README dans chaque dossier respectif.
Voir le README de la découverte
Voir le README de l'empreinte numérique
Voir le README de la détection de vulnérabilités
Les serveurs WebSocket ont été largement ignorés dans les cercles de sécurité. Cela est dû en partie à trois obstacles qui n'ont pas été clairement abordés pour les points de terminaison WebSocket :
STEWS tente de répondre à ces trois points. Un outil personnalisé était nécessaire car il y a un manque distinct de support pour les tests WebSocket configurés manuellement dans les outils de test de sécurité actuels :