
Инструмент безопасности для перечисления WebSockets

STEWS — это набор инструментов для тестирования безопасности WebSockets
Это исследование впервые было представлено на OWASP Global AppSec US 2021
STEWS предоставляет возможность:
Включенный в этот репозиторий технический доклад содержит более подробную информацию о проведенном исследовании. Включенный слайд-дек был представлен на OWASP AppSec US 2021.
Дополнительные репозитории, созданные в рамках этого исследования, включают:
Каждая часть STEWS (обнаружение, идентификация, обнаружение уязвимостей) имеет отдельные инструкции. Пожалуйста, смотрите README в соответствующей папке.
Смотрите README по обнаружению
Смотрите README по идентификации
Смотрите README по обнаружению уязвимостей
WebSocket серверы в значительной степени игнорировались в кругах безопасности. Это частично связано с тремя препятствиями, которые не были четко решены для конечных точек WebSocket:
STEWS пытается решить эти три пункта. Потребовался специальный инструмент, потому что в современных инструментах тестирования безопасности явно не хватает поддержки ручной настройки тестирования WebSocket: