{"id":88992,"date":"2020-07-17T07:42:02","date_gmt":"2020-07-17T05:42:02","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami"},"modified":"2020-07-17T07:42:02","modified_gmt":"2020-07-17T05:42:02","slug":"wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","title":{"rendered":"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens\" src=\"\/wp-content\/uploads\/2020\/07\/c52b58a326ba424d73a93614818c82f5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDans le pass\u00e9, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/news\/t\/507776\/\">article<\/a><\/noindex> nous avons parl\u00e9 de <strong>Nemesida WAF Free<\/strong> un outil gratuit pour prot\u00e9ger les sites web et les API contre les attaques de hackers, et dans cet article, nous avons d\u00e9cid\u00e9 de faire un aper\u00e7u d'un scanner de vuln\u00e9rabilit\u00e9s populaire <noindex><a rel=\"nofollow\" href=\"https:\/\/wapiti.sourceforge.io\/\">Wapiti<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p>Le scan de vuln\u00e9rabilit\u00e9s d'un site est une mesure n\u00e9cessaire qui, coupl\u00e9e \u00e0 l'analyse du code source, permet d'\u00e9valuer le niveau de s\u00e9curit\u00e9 face aux menaces de compromission. Le scan d'une ressource web peut \u00eatre effectu\u00e9 \u00e0 l'aide d'outils sp\u00e9cialis\u00e9s.<\/p>\n<p><\/p>\n<p>Nikto, W3af (d\u00e9velopp\u00e9 en Python 2.7, dont le support a pris fin) ou Arachni (qui n'est plus pris en charge depuis f\u00e9vrier) sont les solutions les plus populaires propos\u00e9es dans le segment gratuit. Bien s\u00fbr, il existe d'autres solutions, comme Wapiti, sur laquelle nous avons d\u00e9cid\u00e9 de nous concentrer.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3 id=\"wapiti-rabotaet-so-sleduyuschimi-tipami-uyazvimostey\">Wapiti fonctionne avec les types de vuln\u00e9rabilit\u00e9s suivants :<\/h3>\n<p><\/p>\n<ul>\n<li>divulgation de fichiers (locaux et distants, fopen, readfile);<\/li>\n<li>injections (injections PHP \/ JSP \/ ASP \/ SQL et XPath);<\/li>\n<li>XSS (cross-site scripting) (r\u00e9fl\u00e9chi et persistant);<\/li>\n<li>d\u00e9couverte et ex\u00e9cution de commandes (eval (), system (), passthru ());<\/li>\n<li>injections CRLF (s\u00e9paration des r\u00e9ponses HTTP, fixation de session);<\/li>\n<li>XXE (injection d'entit\u00e9 externe XML);<\/li>\n<li>SSRF (falsification de requ\u00eate c\u00f4t\u00e9 serveur);<\/li>\n<li>utilisation de fichiers potentiellement dangereux connus (gr\u00e2ce \u00e0 la base de donn\u00e9es Nikto);<\/li>\n<li>configurations .htaccess faibles qui peuvent \u00eatre contourn\u00e9es;<\/li>\n<li>pr\u00e9sence de fichiers de sauvegarde r\u00e9v\u00e9lant des informations sensibles (divulgation de code source);<\/li>\n<li>Shellshock;<\/li>\n<li>redirections ouvertes;<\/li>\n<li>m\u00e9thodes HTTP non standards qui peuvent \u00eatre autoris\u00e9es (PUT).<\/li>\n<\/ul>\n<p><\/p>\n<h4 id=\"vozmozhnosti\">Fonctionnalit\u00e9s :<\/h4>\n<p><\/p>\n<ul>\n<li>support des proxy HTTP, HTTPS et SOCKS5;<\/li>\n<li>authentification par plusieurs m\u00e9thodes : Basique, Digest, Kerberos ou NTLM;<\/li>\n<li>possibilit\u00e9 de limiter la port\u00e9e du scan (domaine, dossier, page, URL);<\/li>\n<li>suppression automatique d'un des param\u00e8tres de l'URL;<\/li>\n<li>mesures multiples de pr\u00e9caution contre les cycles infinis de scan (exemple : ifor, limitation des valeurs pour le param\u00e8tre);<\/li>\n<li>possibilit\u00e9 de d\u00e9finir une priorit\u00e9 pour explorer les URL (m\u00eame si elles ne se trouvent pas dans la port\u00e9e du scan);<\/li>\n<li>possibilit\u00e9 d'exclure certaines URL du scan et des attaques (par exemple : URL de d\u00e9connexion);<\/li>\n<li>importation de fichiers cookies (les obtenir \u00e0 l'aide de l'outil wapiti-getcookie);<\/li>\n<li>possibilit\u00e9 d'activer \/ d\u00e9sactiver la v\u00e9rification des certificats SSL;<\/li>\n<li>possibilit\u00e9 d'extraire des URL \u00e0 partir de JavaScript (un interpr\u00e9teur JS tr\u00e8s simple);<\/li>\n<li>interaction avec HTML5;<\/li>\n<li>plusieurs options pour g\u00e9rer le comportement et les restrictions du crawler ;<\/li>\n<li>d\u00e9finition d'un temps maximal pour le processus d'exploration ;<\/li>\n<li>ajout de certains en-t\u00eates HTTP personnalisables ou configuration d'un User-Agent personnalis\u00e9.<\/li>\n<\/ul>\n<p><\/p>\n<h4 id=\"dopolnitelnye-vozmozhnosti\">Fonctionnalit\u00e9s suppl\u00e9mentaires :<\/h4>\n<p><\/p>\n<ul>\n<li>g\u00e9n\u00e9ration de rapports de vuln\u00e9rabilit\u00e9s dans divers formats (HTML, XML, JSON, TXT) ;<\/li>\n<li>suspension et reprise des explorations ou attaques (m\u00e9canisme de session utilisant des bases de donn\u00e9es SQLite3) ;<\/li>\n<li>mise en surbrillance dans le terminal pour signaler une vuln\u00e9rabilit\u00e9 ;<\/li>\n<li>diff\u00e9rents niveaux de journalisation ;<\/li>\n<li>une mani\u00e8re rapide et simple d'activer \/ d\u00e9sactiver les modules d'attaque.<\/li>\n<\/ul>\n<p><\/p>\n<h3 id=\"ustanovka\">Installation<\/h3>\n<p><\/p>\n<p>La version actuelle de Wapiti peut \u00eatre install\u00e9e de 2 mani\u00e8res :<\/p>\n<p><\/p>\n<ul>\n<li>t\u00e9l\u00e9charger la source depuis le site officiel <noindex><a rel=\"nofollow\" href=\"https:\/\/wapiti.sourceforge.io\/\">site<\/a><\/noindex> et ex\u00e9cuter le script d'installation, apr\u00e8s avoir install\u00e9 Python3 ;<\/li>\n<li>en utilisant la commande pip3 install wapiti3.<\/li>\n<\/ul>\n<p><\/p>\n<p>Apr\u00e8s cela, Wapiti sera pr\u00eat \u00e0 fonctionner.<\/p>\n<p><\/p>\n<h3 id=\"rabota-s-instrumentom\">Utilisation de l'outil<\/h3>\n<p><\/p>\n<p>Pour d\u00e9montrer le fonctionnement de Wapiti, nous utiliserons une plateforme pr\u00e9par\u00e9e matches.vulns.pentestit.ru (ressource interne) contenant diverses vuln\u00e9rabilit\u00e9s (Injection, XSS, LFI \/ RFI) et d'autres d\u00e9fauts des applications web. <\/p>\n<p><\/p>\n<p><strong>Les informations sont fournies \u00e0 titre d'exemple uniquement. Ne violez pas la l\u00e9gislation !<\/strong><\/p>\n<p><\/p>\n<p>Commande de base pour d\u00e9marrer le scanner :<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti -u &lt;target&gt; &lt;options&gt;<\/code><\/pre>\n<p><\/p>\n<p>Il existe une documentation assez d\u00e9taill\u00e9e avec un grand nombre d'options de lancement, par exemple :<\/p>\n<p><\/p>\n<p><strong>\u2014port\u00e9e<\/strong> \u2014 domaine d'application<br \/>\nSi le param\u00e8tre scope est sp\u00e9cifi\u00e9 en m\u00eame temps que l'URL \u00e0 explorer, il est possible de r\u00e9gler le p\u00e9rim\u00e8tre d'exploration du site en pr\u00e9cisant soit une page sp\u00e9cifique, soit toutes les pages pouvant \u00eatre trouv\u00e9es sur le site.<\/p>\n<p><\/p>\n<p><strong>-s<\/strong> et <strong>-x<\/strong> \u2014 param\u00e8tres pour ajouter ou supprimer des URL sp\u00e9cifiques. Ces param\u00e8tres sont utiles lorsqu'il est n\u00e9cessaire d'ajouter ou de retirer une URL sp\u00e9cifique du processus d'exploration.<\/p>\n<p><\/p>\n<p><strong>\u2014ignorer<\/strong> \u2014 la cl\u00e9 de ce param\u00e8tre sera scann\u00e9e, mais ne sera pas attaqu\u00e9e. Utile s'il y a des param\u00e8tres dangereux \u00e0 exclure lors de l'exploration.<\/p>\n<p><\/p>\n<p><strong>\u2014v\u00e9rifier-ssl<\/strong> \u2014 activation ou d\u00e9sactivation de la v\u00e9rification du certificat.<br \/>\nLe scanner Wapiti est modulaire. Cependant, pour ex\u00e9cuter des modules sp\u00e9cifiques parmi ceux qui sont automatiquement connect\u00e9s lors de l'ex\u00e9cution du scanner, il faut utiliser la cl\u00e9 -m et \u00e9num\u00e9rer ceux-ci s\u00e9par\u00e9ment par des virgules. Si la cl\u00e9 n'est pas utilis\u00e9e, tous les modules fonctionneront par d\u00e9faut. Dans la version la plus simple, cela ressemblera \u00e0 ce qui suit :<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti -u http:\/\/sites.vulns.pentestit.ru\/ -m sql,xss,xxe<\/code><\/pre>\n<p><\/p>\n<p>Cet exemple d'utilisation signifie que nous n'utiliserons que les modules SQL, XSS et XXE lors du scan de la cible. En outre, il est possible de filtrer le fonctionnement des modules en fonction de la m\u00e9thode requise. Par exemple <strong>-m \"xss: get, blindsql: post, xxe: post\"<\/strong>. Dans ce cas, le module <strong>xss<\/strong> sera appliqu\u00e9 aux requ\u00eates transmises par la m\u00e9thode GET, tandis que le module <strong>blibdsql<\/strong> sera utilis\u00e9 pour les requ\u00eates POST, etc. D'ailleurs, si un module qui a \u00e9t\u00e9 inclus dans la liste n'est pas n\u00e9cessaire pendant le scan ou fonctionne tr\u00e8s longtemps, en appuyant sur la combinaison Ctrl+C, il est possible de sauter l'utilisation du module actuel en choisissant l'option correspondante dans le menu interactif.<\/p>\n<p><\/p>\n<p>Wapiti prend en charge l'envoi de requ\u00eates via un serveur proxy en utilisant la cl\u00e9 <strong>-p<\/strong> et l'authentification sur le site cible via le param\u00e8tre <strong>-a<\/strong>. Il est \u00e9galement possible d'indiquer le type d'authentification : <strong>Basi\u0441<\/strong>, <strong>Digest<\/strong>, <strong>Kerberos<\/strong> et <strong>NTLM<\/strong>. Pour les deux derniers, des modules suppl\u00e9mentaires peuvent \u00eatre requis. De plus, il est possible d'ins\u00e9rer dans les requ\u00eates n'importe quel en-t\u00eate (y compris un <strong>User-Agent<\/strong>) et bien d'autres.<\/p>\n<p><\/p>\n<p>Pour utiliser l'authentification, on peut utiliser l'outil <strong>wapiti-getcookie<\/strong>. Avec lui, nous formons <strong>cookie<\/strong>, que Wapiti utilisera lors du scan. La formation <strong>cookie<\/strong> s'effectue \u00e0 l'aide de la commande :<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti-getcookie -u http:\/\/sites.vulns.pentestit.ru\/login.php -c cookie.json<\/code><\/pre>\n<p><\/p>\n<p>Pendant le fonctionnement en mode interactif, nous r\u00e9pondons aux questions et fournissons les informations n\u00e9cessaires telles que : login, mot de passe, etc. :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens\" src=\"\/wp-content\/uploads\/2020\/07\/1f858db74cd11b0837d0aeca890af816.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>En sortie, nous obtenons un fichier au format JSON. Une autre option est d'ajouter toutes les informations n\u00e9cessaires via le param\u00e8tre <strong>-d<\/strong>:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti-getcookie - http:\/\/sites.vulns.pentestit.ru\/login.php -c cookie.json -d &quot;username=admin&amp;password=admin&amp;enter=submit&quot;<\/code><\/pre>\n<p><\/p>\n<p>Le r\u00e9sultat sera similaire :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens\" src=\"\/wp-content\/uploads\/2020\/07\/87e0923c3027bdda5f1ccf0d4e08a10f.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>En consid\u00e9rant la fonctionnalit\u00e9 principale du scanner, la requ\u00eate finale pour le test de l'application web dans notre cas \u00e9tait :<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti --level 1 -u http:\/\/sites.vulns.pentestit.ru\/ -f html -o \/tmp\/vulns.html -m all --color -\u0441 cookie.json --scope folder --flush-session -A 'Pentestit Scans' -p http:\/\/proxy.office.pentestit.ru:3128<\/code><\/pre>\n<p><\/p>\n<p>o\u00f9, parmi d'autres param\u00e8tres :<\/p>\n<p><\/p>\n<p><strong>-f<\/strong> et <strong>-o<\/strong> \u2014 le format et le chemin pour enregistrer le rapport ;<\/p>\n<p><\/p>\n<p><strong>-m<\/strong> \u2014 connexion de tous les modules \u2014 non recommand\u00e9, car cela affectera le temps de test et la taille du rapport ;<\/p>\n<p><\/p>\n<p><strong>\u2014couleur<\/strong> \u2014 permet de surligner les vuln\u00e9rabilit\u00e9s trouv\u00e9es en fonction de leur criticit\u00e9 selon la version m\u00eame de Wapiti ;<\/p>\n<p><\/p>\n<p><strong>-c<\/strong> \u2014 utilisation d'un fichier avec <strong>cookie<\/strong>, g\u00e9n\u00e9r\u00e9 \u00e0 l'aide de <strong>wapiti-getcookie<\/strong>; <\/p>\n<p><\/p>\n<p><strong>\u2014port\u00e9e<\/strong> \u2014 choix de la cible pour l'attaque. En choisissant cette option, <strong>dossier<\/strong> chaque URL sera scann\u00e9e et attaqu\u00e9e, en commen\u00e7ant par la base. L'URL de base doit se terminer par un slash (sans le nom du fichier) ;<\/p>\n<p><\/p>\n<p><strong>\u2014vider-s\u00e9ance<\/strong> \u2014 permet d'effectuer un scan r\u00e9p\u00e9titif o\u00f9 les r\u00e9sultats pr\u00e9c\u00e9dents ne seront pas pris en compte ;<\/p>\n<p><\/p>\n<p><strong>-A<\/strong> \u2014 propre <strong>User-Agent<\/strong>;<\/p>\n<p><\/p>\n<p><strong>-p<\/strong> \u2014 adresse du serveur proxy, si n\u00e9cessaire.<\/p>\n<p><\/p>\n<h3 id=\"nemnogo-ob-otchete\">Un peu sur le rapport<\/h3>\n<p><\/p>\n<p>Le r\u00e9sultat du scan est pr\u00e9sent\u00e9 sous la forme d'un rapport d\u00e9taill\u00e9 sur toutes les vuln\u00e9rabilit\u00e9s d\u00e9tect\u00e9es au format de page HTML, de mani\u00e8re claire et compr\u00e9hensible. Le rapport indiquera les cat\u00e9gories et le nombre de vuln\u00e9rabilit\u00e9s trouv\u00e9es, leur description, les requ\u00eates, les commandes pour <strong>curl<\/strong> et des conseils sur la fa\u00e7on de les corriger. Pour faciliter la navigation, un lien sera ajout\u00e9 aux titres des cat\u00e9gories, en cliquant sur lequel on pourra y acc\u00e9der :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens\" src=\"\/wp-content\/uploads\/2020\/07\/39d35304b6f2ea20fd9096e167daabd5.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Un inconv\u00e9nient majeur du rapport est l'absence d'une carte de l'application web, sans laquelle il ne sera pas possible de savoir si toutes les adresses et param\u00e8tres ont \u00e9t\u00e9 analys\u00e9s. Il existe \u00e9galement un risque de faux positifs. Dans notre cas, le rapport mentionne \"fichiers de sauvegarde\" et \"fichiers potentiellement dangereux\". Leur nombre ne correspond pas \u00e0 la r\u00e9alit\u00e9, car il n'y avait pas de tels fichiers sur le serveur :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens\" src=\"\/wp-content\/uploads\/2020\/07\/09c6f8945e6fb6dc6de1388f71fc96bb.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Il est possible que des modules qui ne fonctionnent pas correctement soient corrig\u00e9s avec le temps. On peut aussi consid\u00e9rer comme un inconv\u00e9nient du rapport l'absence de coloration des vuln\u00e9rabilit\u00e9s trouv\u00e9es (en fonction de leur criticit\u00e9), ou au moins leur s\u00e9paration par cat\u00e9gories. La seule fa\u00e7on dont nous pouvons indirectement comprendre la criticit\u00e9 d'une vuln\u00e9rabilit\u00e9 trouv\u00e9e est d'appliquer le param\u00e8tre <strong>\u2014couleur<\/strong> lors du scan et alors les vuln\u00e9rabilit\u00e9s d\u00e9tect\u00e9es seront color\u00e9es de diff\u00e9rentes couleurs :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens\" src=\"\/wp-content\/uploads\/2020\/07\/46f4c34f9215117eeddd96db633e9e3e.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Mais dans le rapport lui-m\u00eame, une telle coloration n'est pas pr\u00e9vue.<\/p>\n<p><\/p>\n<h3 id=\"uyazvimosti\">Vuln\u00e9rabilit\u00e9s<\/h3>\n<p><\/p>\n<h4 id=\"sqli\">SQLi<\/h4>\n<p><\/p>\n<p>Le scanner a partiellement r\u00e9ussi \u00e0 d\u00e9tecter les SQLi. Lors de la recherche de vuln\u00e9rabilit\u00e9s SQL sur des pages o\u00f9 aucune authentification n'est requise, il n'y a pas de probl\u00e8me :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens\" src=\"\/wp-content\/uploads\/2020\/07\/f9ffef805a115c1a7d47c068a38794bf.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Il n'a pas \u00e9t\u00e9 possible de d\u00e9tecter la vuln\u00e9rabilit\u00e9 sur des pages accessibles uniquement apr\u00e8s authentification, m\u00eame en utilisant des <strong>cookie<\/strong>, car il est probable qu'apr\u00e8s une authentification r\u00e9ussie, il y aura un \"d\u00e9connexion de leur session\" et <strong>cookie<\/strong> deviendront invalides. Si la fonction de d\u00e9sauthentification avait \u00e9t\u00e9 r\u00e9alis\u00e9e sous la forme d'un script distinct, en charge de cette proc\u00e9dure, elle aurait pu \u00eatre compl\u00e8tement exclue par le param\u00e8tre -x, emp\u00eachant ainsi son activation. Dans le cas contraire, il ne sera pas possible d'exclure son traitement. Ce n'est pas un probl\u00e8me d'un module particulier, mais de l'outil dans son ensemble, mais \u00e0 cause de ce d\u00e9tail, plusieurs injections n'ont pas pu \u00eatre d\u00e9tect\u00e9es dans la zone prot\u00e9g\u00e9e de la ressource.<\/p>\n<p><\/p>\n<h4 id=\"xss\">XSS<\/h4>\n<p><\/p>\n<p>Avec la t\u00e2che d\u00e9finie, le scanner a bien r\u00e9ussi et a trouv\u00e9 toutes les vuln\u00e9rabilit\u00e9s pr\u00e9par\u00e9es :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens\" src=\"\/wp-content\/uploads\/2020\/07\/ae43bf1f7d78224a5df5f2ef733f8203.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<h4 id=\"lfirfi\">LFI\/RFI<\/h4>\n<p><\/p>\n<p>Le scanner a trouv\u00e9 toutes les vuln\u00e9rabilit\u00e9s int\u00e9gr\u00e9es :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s du site par vos propres moyens\" src=\"\/wp-content\/uploads\/2020\/07\/9056c7911237b607a6b12cc2e5a488d3.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Dans l'ensemble, malgr\u00e9 les faux positifs et les omissions de vuln\u00e9rabilit\u00e9s, Wapiti, en tant qu'outil gratuit, montre des r\u00e9sultats de travail plut\u00f4t satisfaisants. Il convient de noter que le scanner est assez puissant, flexible et multifonctionnel, et surtout \u2014 gratuit, ce qui justifie son utilisation, aidant les administrateurs et les d\u00e9veloppeurs \u00e0 obtenir des informations de base sur l'\u00e9tat de la s\u00e9curit\u00e9 de l'application web.<\/p>\n<p><\/p>\n<p>Restez en bonne sant\u00e9 et en s\u00e9curit\u00e9 !<\/p>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/510998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":88993,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-88992","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Wapiti \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u043c\u0438 \u0441\u0438\u043b\u0430\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-17T05:42:02+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-17T05:42:02+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wapiti \u2014 v\u00e9rification des vuln\u00e9rabilit\u00e9s de site par vous-m\u00eame | ProHoster","description":"Dans le pass\u00e9,","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Wapiti \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u043c\u0438 \u0441\u0438\u043b\u0430\u043c\u0438 | ProHoster","og:description":"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-17T05:42:02+00:00","article:modified_time":"2020-07-17T05:42:02+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"88992","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:45:41","updated":"2022-09-28 15:58:49","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/88992","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=88992"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/88992\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/88993"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=88992"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=88992"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=88992"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}