{"id":88992,"date":"2020-07-17T07:42:02","date_gmt":"2020-07-17T05:42:02","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami"},"modified":"2020-07-17T07:42:02","modified_gmt":"2020-07-17T05:42:02","slug":"wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","title":{"rendered":"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie\" src=\"\/wp-content\/uploads\/2020\/07\/c52b58a326ba424d73a93614818c82f5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nIm letzten <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/news\/t\/507776\/\">Artikel<\/a><\/noindex> wir haben \u00fcber <strong>Nemesida WAF Free<\/strong> \u2014 ein kostenloses Tool zum Schutz von Websites und APIs vor Hackerangriffen, wobei wir in diesem Beitrag einen \u00dcberblick \u00fcber den beliebten Schwachstellenscanner geben m\u00f6chten <noindex><a rel=\"nofollow\" href=\"https:\/\/wapiti.sourceforge.io\/\">Wapiti<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p>Die Schwachstellenscanzierung einer Website ist eine unerl\u00e4ssliche Ma\u00dfnahme, die zusammen mit einer Analyse des Quellcodes es erm\u00f6glicht, das Schutzniveau gegen Kompromittierungsbedrohungen zu bewerten. Die Scanzierung von Web-Ressourcen kann mit Hilfe spezialisierter Werkzeuge durchgef\u00fchrt werden.<\/p>\n<p><\/p>\n<p>Nikto, W3af (geschrieben in Python 2.7, dessen Unterst\u00fctzung eingestellt wurde) oder Arachni (seit Februar nicht mehr unterst\u00fctzt) sind die bekanntesten L\u00f6sungen im kostenlosen Bereich. Nat\u00fcrlich gibt es auch andere, wie Wapiti, auf die wir uns konzentrieren m\u00f6chten.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3 id=\"wapiti-rabotaet-so-sleduyuschimi-tipami-uyazvimostey\">Wapiti arbeitet mit folgenden Schwachstellenarten:<\/h3>\n<p><\/p>\n<ul>\n<li>Datei-Offenlegung (lokal und remote, fopen, readfile);<\/li>\n<li>Injektionen (PHP \/ JSP \/ ASP \/ SQL-Injektionen und XPath-Injektionen);<\/li>\n<li>XSS (Cross-Site Scripting) (reflektiert und persistent);<\/li>\n<li>Befehlsausf\u00fchrung und Entdeckung (eval(), system(), passthru());<\/li>\n<li>CRLF-Injektionen (HTTP-Antworten trennen, Sitzungshijacking);<\/li>\n<li>XXE (XML External Entity) Injektion;<\/li>\n<li>SSRF (Server-seitige Anforderungsf\u00e4lschung);<\/li>\n<li>Verwendung bekannter potenziell gef\u00e4hrlicher Dateien (mithilfe der Nikto-Datenbank);<\/li>\n<li>Schwache .htaccess-Konfigurationen, die umgangen werden k\u00f6nnen;<\/li>\n<li>Vorhandensein von Sicherungsdateien, die vertrauliche Informationen offenlegen (Offenlegung des Quellcodes);<\/li>\n<li>Shellshock;<\/li>\n<li>Offene Weiterleitungen;<\/li>\n<li>Nicht standardisierte HTTP-Methoden, die erlaubt sein k\u00f6nnten (PUT).<\/li>\n<\/ul>\n<p><\/p>\n<h4 id=\"vozmozhnosti\">M\u00f6glichkeiten:<\/h4>\n<p><\/p>\n<ul>\n<li>Unterst\u00fctzung f\u00fcr HTTP-, HTTPS- und SOCKS5-Proxy;<\/li>\n<li>Authentifizierung mit mehreren Methoden: Basic, Digest, Kerberos oder NTLM;<\/li>\n<li>M\u00f6glichkeit, den Scanbereich einzugrenzen (Domain, Ordner, Seite, URL);<\/li>\n<li>Automatisches Entfernen eines der Parameter in der URL;<\/li>\n<li>Mehrere Vorsichtsma\u00dfnahmen gegen endlose Scan-Schleifen (Beispiel: ifor, Begrenzung von Werten f\u00fcr den Parameter);<\/li>\n<li>M\u00f6glichkeit, Priorit\u00e4ten f\u00fcr das Studium von URLs festzulegen (auch wenn sie nicht im Scanbereich liegen);<\/li>\n<li>M\u00f6glichkeit, bestimmte URLs von Scans und Angriffen auszuschlie\u00dfen (z. B.: Logout-URL);<\/li>\n<li>Import von Cookies (Abrufen \u00fcber das Tool wapiti-getcookie);<\/li>\n<li>M\u00f6glichkeit, die \u00dcberpr\u00fcfung von SSL-Zertifikaten zu aktivieren\/deaktivieren;<\/li>\n<li>M\u00f6glichkeit, URLs aus JavaScript zu extrahieren (sehr einfacher JS-Interpreter);<\/li>\n<li>Interaktion mit HTML5;<\/li>\n<li>mehrere Optionen zur Verwaltung des Verhaltens und der Einschr\u00e4nkungen des Crawlers;<\/li>\n<li>Festlegung einer maximalen Zeit f\u00fcr den Scanvorgang;<\/li>\n<li>Hinzuf\u00fcgen einiger anpassbarer HTTP-Header oder Anpassung des benutzerdefinierten User-Agents.<\/li>\n<\/ul>\n<p><\/p>\n<h4 id=\"dopolnitelnye-vozmozhnosti\">Zus\u00e4tzliche Funktionen:<\/h4>\n<p><\/p>\n<ul>\n<li>Erstellung von Schwachstellenberichten in verschiedenen Formaten (HTML, XML, JSON, TXT);<\/li>\n<li>Pausierung und Wiederaufnahme von Scans oder Angriffen (Sitzungsmechanismus unter Verwendung von SQLite3-Datenbanken);<\/li>\n<li>Markierung im Terminal zur Hervorhebung von Schwachstellen;<\/li>\n<li>verschiedene Protokollierungsstufen;<\/li>\n<li>eine schnelle und einfache M\u00f6glichkeit, Angriffsmodule zu aktivieren\/deaktivieren.<\/li>\n<\/ul>\n<p><\/p>\n<h3 id=\"ustanovka\">Installation von<\/h3>\n<p><\/p>\n<p>Die aktuelle Version von Wapiti kann auf 2 Arten installiert werden:<\/p>\n<p><\/p>\n<ul>\n<li>Die Quelle von der offiziellen Webseite herunterladen <noindex><a rel=\"nofollow\" href=\"https:\/\/wapiti.sourceforge.io\/\">der Website<\/a><\/noindex> und das Installationsskript ausf\u00fchren, nachdem Python3 installiert wurde;<\/li>\n<li>mithilfe des Befehls pip3 install wapiti3.<\/li>\n<\/ul>\n<p><\/p>\n<p>Danach ist Wapiti einsatzbereit.<\/p>\n<p><\/p>\n<h3 id=\"rabota-s-instrumentom\">Arbeiten mit dem Tool<\/h3>\n<p><\/p>\n<p>Zur Demonstration der Funktionsweise von Wapiti verwenden wir die speziell vorbereitete Plattform sites.vulns.pentestit.ru (internes Resource), die verschiedene Schwachstellen (Injection, XSS, LFI\/RFI) und andere M\u00e4ngel von Webanwendungen enth\u00e4lt. <\/p>\n<p><\/p>\n<p><strong>Die Informationen dienen ausschlie\u00dflich zu Illustrationszwecken. Bitte beachten Sie die geltenden Gesetze!<\/strong><\/p>\n<p><\/p>\n<p>Die Basiskommando zum Starten des Scanners lautet:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti -u &lt;target&gt; &lt;options&gt;<\/code><\/pre>\n<p><\/p>\n<p>Hierbei gibt es eine recht ausf\u00fchrliche Hilfe mit einer Vielzahl von Startoptionen, zum Beispiel:<\/p>\n<p><\/p>\n<p><strong>\u2014Bereich<\/strong> \u2014 Anwendungsbereich<br \/>\nWenn der Parameter scope zusammen mit der URL zum Scannen angegeben wird, kann der Anwendungsbereich des Scans festgelegt werden, indem entweder eine einzelne Seite oder alle Seiten, die auf der Website gefunden werden k\u00f6nnen, angegeben werden.<\/p>\n<p><\/p>\n<p><strong>-s<\/strong> und <strong>-x<\/strong> \u2014 Parameter zum Hinzuf\u00fcgen oder Entfernen bestimmter URLs. Diese Parameter sind n\u00fctzlich, wenn es erforderlich ist, eine spezifische URL w\u00e4hrend des Scans hinzuzuf\u00fcgen oder zu entfernen.<\/p>\n<p><\/p>\n<p><strong>\u2014\u00dcberspringen<\/strong> \u2014 Der angegebene Parameter mit diesem Schl\u00fcssel wird gescannt, jedoch nicht angegriffen. N\u00fctzlich, wenn es gef\u00e4hrliche Parameter gibt, die beim Scannen ausgeschlossen werden sollten.<\/p>\n<p><\/p>\n<p><strong>\u2014SSL \u00fcberpr\u00fcfen<\/strong> \u2014 Aktivieren oder Deaktivieren der \u00dcberpr\u00fcfung des Zertifikats.<br \/>\nModularer Wapiti-Scanner. Um jedoch spezifische Module aus denjenigen, die w\u00e4hrend der Scan-Ausf\u00fchrung automatisch verbunden werden, zu aktivieren, muss der Schl\u00fcssel -m verwendet und die gew\u00fcnschten Module durch Kommas getrennt aufgelistet werden. Wenn der Schl\u00fcssel nicht verwendet wird, werden standardm\u00e4\u00dfig alle Module aktiviert. Im einfachsten Fall sieht dies folgenderma\u00dfen aus:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti -u http:\/\/sites.vulns.pentestit.ru\/ -m sql,xss,xxe<\/code><\/pre>\n<p><\/p>\n<p>Dieses Beispiel zeigt, dass wir nur die Module SQL, XSS und XXE beim Scannen des Ziels verwenden werden. Dar\u00fcber hinaus kann die Funktion der Module je nach gew\u00fcnschter Methode gefiltert werden. Zum Beispiel <strong>-m \"xss: get, blindsql: post, xxe: post\"<\/strong>. In diesem Fall wird das Modul <strong>xss<\/strong> auf Anfragen angewendet, die per GET-Methode gesendet werden, w\u00e4hrend das Modul <strong>blindsql<\/strong> auf POST-Anfragen angewendet wird usw. \u00dcbrigens, wenn ein Modul, das in der Liste enthalten ist, w\u00e4hrend des Scans nicht ben\u00f6tigt wird oder sehr lange dauert, kann mit der Tastenkombination Ctrl+C die Verwendung des aktuellen Moduls \u00fcbersprungen werden, indem die entsprechende Option im interaktiven Men\u00fc ausgew\u00e4hlt wird.<\/p>\n<p><\/p>\n<p>Wapiti unterst\u00fctzt die \u00dcbertragung von Anfragen \u00fcber einen Proxy-Server mit dem Schl\u00fcssel <strong>-p<\/strong> und die Authentifizierung auf der Zielwebsite \u00fcber den Parameter <strong>-a<\/strong>. Au\u00dferdem kann die Art der Authentifizierung angegeben werden: <strong>Basic<\/strong>, <strong>Digest<\/strong>, <strong>Kerberos<\/strong> und <strong>NTLM<\/strong>. F\u00fcr die letzten beiden k\u00f6nnte die Installation zus\u00e4tzlicher Module erforderlich sein. Au\u00dferdem k\u00f6nnen beliebige Header (einschlie\u00dflich benutzerdefinierter) in die Anfragen eingef\u00fcgt werden. <strong>User-Agent<\/strong>) und vieles mehr.<\/p>\n<p><\/p>\n<p>Zur Verwendung der Authentifizierung kann das Tool <strong>wapiti-getcookie<\/strong>. Damit generieren wir <strong>Cookies<\/strong>, die Wapiti beim Scannen verwenden wird. Die Generierung <strong>Cookies<\/strong> erfolgt mit dem Befehl:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti-getcookie -u http:\/\/sites.vulns.pentestit.ru\/login.php -c cookie.json<\/code><\/pre>\n<p><\/p>\n<p>Im interaktiven Modus beantworten wir Fragen und geben die erforderlichen Informationen wie: Login, Passwort und andere an:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie\" src=\"\/wp-content\/uploads\/2020\/07\/1f858db74cd11b0837d0aeca890af816.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Am Ende erhalten wir eine Datei im JSON-Format. Eine weitere M\u00f6glichkeit besteht darin, alle erforderlichen Informationen \u00fcber den Parameter hinzuzuf\u00fcgen <strong>-d<\/strong>:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti-getcookie - http:\/\/sites.vulns.pentestit.ru\/login.php -c cookie.json -d &quot;username=admin&amp;password=admin&amp;enter=submit&quot;<\/code><\/pre>\n<p><\/p>\n<p>Das Ergebnis wird \u00e4hnlich sein:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie\" src=\"\/wp-content\/uploads\/2020\/07\/87e0923c3027bdda5f1ccf0d4e08a10f.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Bei der Betrachtung der Hauptfunktionalit\u00e4t des Scanners war die endg\u00fcltige Anfrage f\u00fcr den Test der Webanwendung in unserem Fall:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti --level 1 -u http:\/\/sites.vulns.pentestit.ru\/ -f html -o \/tmp\/vulns.html -m all --color -\u0441 cookie.json --scope folder --flush-session -A 'Pentestit Scans' -p http:\/\/proxy.office.pentestit.ru:3128<\/code><\/pre>\n<p><\/p>\n<p>wo unter anderen Parametern:<\/p>\n<p><\/p>\n<p><strong>-f<\/strong> und <strong>-o<\/strong> \u2014 Format und Pfad zum Speichern des Berichts;<\/p>\n<p><\/p>\n<p><strong>-m<\/strong> \u2014 das Einbinden aller Module \u2014 nicht empfehlenswert, da dies die Testzeit und die Gr\u00f6\u00dfe des Berichts beeinflusst;<\/p>\n<p><\/p>\n<p><strong>\u2014Farbe<\/strong> \u2014 gefundene Schwachstellen je nach ihrer Kritikalit\u00e4t gem\u00e4\u00df der Wapiti-Version hervorheben;<\/p>\n<p><\/p>\n<p><strong>-c<\/strong> \u2014 Verwendung einer Datei mit <strong>Cookies<\/strong>, generiert mit Hilfe von <strong>wapiti-getcookie<\/strong>; <\/p>\n<p><\/p>\n<p><strong>\u2014Bereich<\/strong> \u2014 das Ziel f\u00fcr den Angriff auszuw\u00e4hlen. Wenn Sie die Option w\u00e4hlen, <strong>Ordner<\/strong> wird jede URL ab dem Basis-URL gescannt und angegriffen. Der Basis-URL muss mit einem Schr\u00e4gstrich enden (ohne Dateinamen);<\/p>\n<p><\/p>\n<p><strong>\u2014Sitzung zur\u00fccksetzen<\/strong> \u2014 erm\u00f6glicht eine erneute Scansitzung, bei der vorherige Ergebnisse ignoriert werden;<\/p>\n<p><\/p>\n<p><strong>-A<\/strong> \u2014 eigenst\u00e4ndig <strong>User-Agent<\/strong>;<\/p>\n<p><\/p>\n<p><strong>-p<\/strong> \u2014 die Proxy-Server-Adresse, falls erforderlich.<\/p>\n<p><\/p>\n<h3 id=\"nemnogo-ob-otchete\">Ein wenig \u00fcber den Bericht<\/h3>\n<p><\/p>\n<p>Das Scan-Ergebnis wird in Form eines detaillierten Berichts \u00fcber alle gefundenen Schwachstellen in einem leicht verst\u00e4ndlichen HTML-Seitenformat dargestellt. Der Bericht enth\u00e4lt Kategorien und die Anzahl der gefundenen Schwachstellen, deren Beschreibung, Anfragen, Befehle f\u00fcr <strong>curl<\/strong> und Tipps, wie man sie schlie\u00dfen kann. Zur Verbesserung der Navigation werden in den Kategorien \u00dcberschriften Links hinzugef\u00fcgt, durch Klicken darauf gelangt man zu ihnen:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie\" src=\"\/wp-content\/uploads\/2020\/07\/39d35304b6f2ea20fd9096e167daabd5.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Ein wesentlicher Nachteil des Berichts ist das Fehlen einer Karte der Webanwendung, ohne die unklar bleibt, ob alle Adressen und Parameter analysiert wurden. Au\u00dferdem besteht die M\u00f6glichkeit von Fehlalarmen. In unserem Fall werden im Bericht \"Backup-Dateien\" und \"potenziell gef\u00e4hrliche Dateien\" aufgef\u00fchrt. Ihre Anzahl entspricht nicht der Realit\u00e4t, da solche Dateien auf dem Server nicht vorhanden waren:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie\" src=\"\/wp-content\/uploads\/2020\/07\/09c6f8945e6fb6dc6de1388f71fc96bb.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Es ist m\u00f6glich, dass fehlerhaft funktionierende Module im Laufe der Zeit korrigiert werden. Ein weiterer Nachteil des Berichts ist das Fehlen einer Farbcodierung der gefundenen Schwachstellen (je nach kritischer Relevanz) oder zumindest eine Kategorisierung. Das einzige, was wir indirekt \u00fcber die Kritikalit\u00e4t einer gefundenen Schwachstelle ableiten k\u00f6nnen, ist die Verwendung des Parameters <strong>\u2014Farbe<\/strong> beim Scannen, wobei die gefundenen Schwachstellen in verschiedenen Farben hervorgehoben werden:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie\" src=\"\/wp-content\/uploads\/2020\/07\/46f4c34f9215117eeddd96db633e9e3e.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Doch im eigentlichen Bericht ist eine solche Farbgebung nicht vorgesehen.<\/p>\n<p><\/p>\n<h3 id=\"uyazvimosti\">Schwachstellen<\/h3>\n<p><\/p>\n<h4 id=\"sqli\">SQLi<\/h4>\n<p><\/p>\n<p>Der Scanner hat teilweise beim Finden von SQLi abgeschnitten. Bei der Suche nach SQL-Schwachstellen auf Seiten, die keine Authentifizierung erfordern, treten keine Probleme auf:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie\" src=\"\/wp-content\/uploads\/2020\/07\/f9ffef805a115c1a7d47c068a38794bf.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Es konnte keine Schwachstelle auf Seiten gefunden werden, die nur nach der Authentifizierung zug\u00e4nglich sind, selbst mit g\u00fcltigen Informationen, <strong>Cookies<\/strong>, da nach erfolgreicher Authentifizierung wahrscheinlich ein &quot;Abmelden aus der Sitzung&quot; erfolgen wird und <strong>Cookies<\/strong> diese ung\u00fcltig werden. H\u00e4tte die Abmeldefunktion als separates Skript vorgesehen, das f\u00fcr die Durchf\u00fchrung dieses Verfahrens verantwortlich ist, k\u00f6nnte man es vollst\u00e4ndig \u00fcber den Parameter -x ausschlie\u00dfen und somit dessen Ausf\u00fchrung verhindern. Andernfalls ist es nicht m\u00f6glich, seine Verarbeitung auszuschlie\u00dfen. Dies ist ein Problem des gesamten Werkzeugs und nicht eines spezifischen Moduls, doch aufgrund dieses Nuance konnten mehrere Injektionen im gesch\u00fctzten Bereich der Ressource nicht entdeckt werden.<\/p>\n<p><\/p>\n<h4 id=\"xss\">XSS<\/h4>\n<p><\/p>\n<p>Der Scanner hat die gestellte Aufgabe hervorragend gemeistert und alle vorbereiteten Schwachstellen gefunden:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie\" src=\"\/wp-content\/uploads\/2020\/07\/ae43bf1f7d78224a5df5f2ef733f8203.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<h4 id=\"lfirfi\">LFI\/RFI<\/h4>\n<p><\/p>\n<p>Der Scanner fand alle eingebauten Schwachstellen:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 \u00dcberpr\u00fcfung von Websites auf Schwachstellen in Eigenregie\" src=\"\/wp-content\/uploads\/2020\/07\/9056c7911237b607a6b12cc2e5a488d3.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Insgesamt zeigt Wapiti trotz falscher Positivmeldungen und \u00fcbersehener Schwachstellen als kostenloses Tool recht gute Ergebnisse. Es ist jedoch anzuerkennen, dass der Scanner ziemlich leistungsf\u00e4hig, flexibel und multifunktional ist \u2014 und das Wichtigste ist, dass er kostenlos ist. Daher ist er ein n\u00fctzliches Werkzeug f\u00fcr Administratoren und Entwickler, um grundlegende Informationen \u00fcber den Sicherheitsstatus von Webanwendungen zu erhalten.<\/p>\n<p><\/p>\n<p>Bleiben Sie gesund und gesch\u00fctzt!<\/p>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/510998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":88993,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-88992","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Wapiti \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u043c\u0438 \u0441\u0438\u043b\u0430\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-17T05:42:02+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-17T05:42:02+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wapiti \u2014 \u00dcberpr\u00fcfung der Website auf Schwachstellen selbst durchf\u00fchren | ProHoster","description":"In unserem letzten Artikel haben wir \u00fcber Nemesida WAF Free berichtet \u2014 ein kostenloses Tool zum Schutz von Websites und APIs vor Hackerangriffen. In diesem Artikel m\u00f6chten wir den beliebten Schwachstellenscanner Wapiti vorstellen. Das Scannen von Websites auf Schwachstellen ist eine notwendige Ma\u00dfnahme, die zusammen mit der Analyse des Quellcodes hilft, das Sicherheitsniveau gegen\u00fcber Kompromittierungsbedrohungen zu bewerten. Das Scannen eines Webressourcen kann durchgef\u00fchrt werden","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Wapiti \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u043c\u0438 \u0441\u0438\u043b\u0430\u043c\u0438 | ProHoster","og:description":"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-17T05:42:02+00:00","article:modified_time":"2020-07-17T05:42:02+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"88992","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:45:41","updated":"2022-09-28 15:58:49"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/88992","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=88992"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/88992\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/88993"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=88992"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=88992"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=88992"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}