{"id":88992,"date":"2020-07-17T07:42:02","date_gmt":"2020-07-17T05:42:02","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami"},"modified":"2020-07-17T07:42:02","modified_gmt":"2020-07-17T05:42:02","slug":"wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","title":{"rendered":"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze\" src=\"\/wp-content\/uploads\/2020\/07\/c52b58a326ba424d73a93614818c82f5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNel passato <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/news\/t\/507776\/\">articolo<\/a><\/noindex> abbiamo parlato di <strong>Nemesida WAF Free<\/strong> \u2014 uno strumento gratuito per proteggere siti web e API dagli attacchi informatici, e in questo articolo abbiamo deciso di fare una revisione di uno scanner di vulnerabilit\u00e0 popolare <noindex><a rel=\"nofollow\" href=\"https:\/\/wapiti.sourceforge.io\/\">Wapiti<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p>La scansione del sito per vulnerabilit\u00e0 \u00e8 una misura necessaria che, insieme all'analisi del codice sorgente, consente di valutare il livello di protezione dalle minacce di compromissione. \u00c8 possibile eseguire la scansione di una risorsa web utilizzando strumenti specializzati.<\/p>\n<p><\/p>\n<p>Nikto, W3af (scritto in Python 2.7, il cui supporto \u00e8 terminato) o Arachni (non supportato da febbraio) sono le soluzioni pi\u00f9 popolari disponibili nel segmento gratuito. Naturalmente, ci sono anche altri strumenti, come Wapiti, su cui ci concentreremo.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3 id=\"wapiti-rabotaet-so-sleduyuschimi-tipami-uyazvimostey\">Wapiti lavora con i seguenti tipi di vulnerabilit\u00e0:<\/h3>\n<p><\/p>\n<ul>\n<li>divulgazione di file (locali e remoti, fopen, readfile);<\/li>\n<li>iniezioni (PHP \/ JSP \/ ASP \/ SQL-injection e XPath-injections);<\/li>\n<li>XSS (cross-site scripting) (riflesso e persistente);<\/li>\n<li>rilevamento ed esecuzione di comandi (eval(), system(), passtru());<\/li>\n<li>CRLF-injections (separazione delle risposte HTTP, fissazione della sessione);<\/li>\n<li>XXE (XML External Entity) injection;<\/li>\n<li>SSRF (falsificazione delle richieste lato server);<\/li>\n<li>utilizzo di file potenzialmente pericolosi noti (grazie al database Nikto);<\/li>\n<li>configurazioni .htaccess deboli che possono essere aggirate;<\/li>\n<li>presenza di file di backup che rivelano informazioni riservate (esposizione del codice sorgente);<\/li>\n<li>Shellshock;<\/li>\n<li>reindirizzamenti aperti;<\/li>\n<li>metodi HTTP non standard che possono essere autorizzati (PUT).<\/li>\n<\/ul>\n<p><\/p>\n<h4 id=\"vozmozhnosti\">Funzionalit\u00e0:<\/h4>\n<p><\/p>\n<ul>\n<li>supporto per proxy HTTP, HTTPS e SOCKS5;<\/li>\n<li>autenticazione tramite pi\u00f9 metodi: Basic, Digest, Kerberos o NTLM;<\/li>\n<li>possibilit\u00e0 di limitare l'ambito della scansione (dominio, cartella, pagina, URL);<\/li>\n<li>cancellazione automatica di uno dei parametri nell'URL;<\/li>\n<li>multiple precauzioni contro cicli di scansione infiniti (esempio: ifor, limitazione dei valori per il parametro);<\/li>\n<li>possibilit\u00e0 di impostare priorit\u00e0 per l'esplorazione degli URL (anche se non si trovano nell'ambito della scansione);<\/li>\n<li>possibilit\u00e0 di escludere alcuni URL dalla scansione e dagli attacchi (ad esempio: URL logout);<\/li>\n<li>importazione di cookie (acquisizione tramite lo strumento wapiti-getcookie);<\/li>\n<li>possibilit\u00e0 di attivare \/ disattivare la verifica dei certificati SSL;<\/li>\n<li>possibilit\u00e0 di estrarre URL da JavaScript (interprete JS molto semplice);<\/li>\n<li>interazione con HTML5;<\/li>\n<li>diversi metodi per gestire il comportamento e le limitazioni del crawler;<\/li>\n<li>impostazione di un tempo massimo per il processo di scansione;<\/li>\n<li>aggiunta di intestazioni HTTP personalizzabili o configurazione di un User-Agent personalizzato.<\/li>\n<\/ul>\n<p><\/p>\n<h4 id=\"dopolnitelnye-vozmozhnosti\">Funzionalit\u00e0 aggiuntive:<\/h4>\n<p><\/p>\n<ul>\n<li>creazione di report sulle vulnerabilit\u00e0 in vari formati (HTML, XML, JSON, TXT);<\/li>\n<li>sospensione e ripresa della scansione o degli attacchi (meccanismo di sessione con utilizzo di database SQLite3);<\/li>\n<li>evidenziazione nel terminale per evidenziare le vulnerabilit\u00e0;<\/li>\n<li>diversi livelli di registrazione;<\/li>\n<li>modo rapido e semplice per attivare\/disattivare i moduli di attacco.<\/li>\n<\/ul>\n<p><\/p>\n<h3 id=\"ustanovka\">Installazione<\/h3>\n<p><\/p>\n<p>L'ultima versione di Wapiti pu\u00f2 essere installata in 2 modi:<\/p>\n<p><\/p>\n<ul>\n<li>scaricando il sorgente dal sito ufficiale <noindex><a rel=\"nofollow\" href=\"https:\/\/wapiti.sourceforge.io\/\">sito<\/a><\/noindex> e avviando lo script di installazione, dopo aver installato Python3;<\/li>\n<li>utilizzando il comando pip3 install wapiti3.<\/li>\n<\/ul>\n<p><\/p>\n<p>Dopo di che, Wapiti sar\u00e0 pronto per l'uso.<\/p>\n<p><\/p>\n<h3 id=\"rabota-s-instrumentom\">Utilizzo dello strumento<\/h3>\n<p><\/p>\n<p>Per dimostrare il funzionamento di Wapiti, utilizzeremo una piattaforma appositamente preparata sites.vulns.pentestit.ru (risorsa interna), contenente diverse vulnerabilit\u00e0 (Injection, XSS, LFI\/RFI) e altri difetti delle applicazioni web. <\/p>\n<p><\/p>\n<p><strong>Le informazioni sono fornite solo a scopo informativo. Non violare la legge!<\/strong><\/p>\n<p><\/p>\n<p>Il comando di base per avviare lo scanner:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti -u &lt;target&gt; &lt;options&gt;<\/code><\/pre>\n<p><\/p>\n<p>Sono disponibili anche informazioni dettagliate con un'enorme variet\u00e0 di opzioni di avvio, come ad esempio:<\/p>\n<p><\/p>\n<p><strong>\u2014ambito<\/strong> \u2014 ambito<br \/>\nSe si specifica il parametro scope insieme all'URL da esaminare, \u00e8 possibile regolare l'ambito della scansione del sito, specificando sia una singola pagina che tutte le pagine che possono essere trovate sul sito.<\/p>\n<p><\/p>\n<p><strong>-s<\/strong> e <strong>-x<\/strong> \u2014 parametri per l'aggiunta o la rimozione di URL specifici. Questi parametri sono utili quando \u00e8 necessario aggiungere o rimuovere un URL specifico durante il processo di scansione.<\/p>\n<p><\/p>\n<p><strong>\u2014salta<\/strong> \u2014 il parametro specificato con questa chiave verr\u00e0 scansito ma non attaccato. Utile se ci sono determinati parametri pericolosi che sarebbe meglio escludere dalla scansione.<\/p>\n<p><\/p>\n<p><strong>\u2014verifica-ssl<\/strong> \u2014 attivazione o disattivazione del controllo del certificato.<br \/>\nScanner Wapiti modulare. Tuttavia, per avviare specifici moduli, tra quelli che si collegano automaticamente durante l'operazione dello scanner, \u00e8 necessario utilizzare il comando -m e elencarli separati da virgole. Se non si utilizza il comando, tutti i moduli saranno attivi per impostazione predefinita. La modalit\u00e0 pi\u00f9 semplice apparir\u00e0 come segue:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti -u http:\/\/sites.vulns.pentestit.ru\/ -m sql,xss,xxe<\/code><\/pre>\n<p><\/p>\n<p>Questo esempio di utilizzo significa che utilizzeremo solo i moduli SQL, XSS e XXE per scansionare l'obiettivo. Inoltre, \u00e8 possibile filtrare l'operazione dei moduli in base al metodo desiderato. Ad esempio <strong>-m \u201cxss: get, blindsql: post, xxe: post\u201d<\/strong>. In tal caso, il modulo <strong>xss<\/strong> verr\u00e0 applicato alle richieste trasmesse tramite il metodo GET, mentre il modulo <strong>blindsql<\/strong> sar\u00e0 applicato alle richieste POST, e cos\u00ec via. Inoltre, se un modulo incluso nell'elenco non \u00e8 necessario durante la scansione o impiega troppo tempo, premendo la combinazione Ctrl+C si pu\u00f2 saltare l'utilizzo del modulo corrente, selezionando l'opzione appropriata nel menu interattivo.<\/p>\n<p><\/p>\n<p>Wapiti supporta l'invio di richieste tramite un server proxy utilizzando il comando <strong>-p<\/strong> e l'autenticazione sul sito target tramite il parametro <strong>-a<\/strong>. \u00c8 possibile anche specificare il tipo di autenticazione: <strong>Basi\u0441<\/strong>, <strong>Digest<\/strong>, <strong>Kerberos<\/strong> e <strong>NTLM<\/strong>. Per gli ultimi due potrebbe essere necessario installare moduli aggiuntivi. Inoltre, \u00e8 possibile inserire nelle richieste qualsiasi intestazione (compresa una personalizzata <strong>User-Agent<\/strong>) e molto altro.<\/p>\n<p><\/p>\n<p>Per utilizzare l'autenticazione, si pu\u00f2 utilizzare lo strumento <strong>wapiti-getcookie<\/strong>. Con questo strumento formiamo <strong>cookie<\/strong>, che Wapiti utilizzer\u00e0 durante la scansione. La formazione <strong>cookie<\/strong> avviene tramite il comando:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti-getcookie -u http:\/\/sites.vulns.pentestit.ru\/login.php -c cookie.json<\/code><\/pre>\n<p><\/p>\n<p>Durante il lavoro in modalit\u00e0 interattiva, rispondiamo a domande e forniamo le informazioni necessarie come: login, password e altro:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze\" src=\"\/wp-content\/uploads\/2020\/07\/1f858db74cd11b0837d0aeca890af816.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>In uscita otteniamo un file in formato JSON. Un'altra opzione \u00e8 aggiungere tutte le informazioni necessarie tramite il parametro <strong>-d<\/strong>:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti-getcookie - http:\/\/sites.vulns.pentestit.ru\/login.php -c cookie.json -d &quot;username=admin&amp;password=admin&amp;enter=submit&quot;<\/code><\/pre>\n<p><\/p>\n<p>Il risultato sar\u00e0 simile:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze\" src=\"\/wp-content\/uploads\/2020\/07\/87e0923c3027bdda5f1ccf0d4e08a10f.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Esaminando le funzionalit\u00e0 principali dello scanner, la richiesta finale per eseguire il test dell'applicazione web nel nostro caso \u00e8 stata:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti --level 1 -u http:\/\/sites.vulns.pentestit.ru\/ -f html -o \/tmp\/vulns.html -m all --color -\u0441 cookie.json --scope folder --flush-session -A 'Pentestit Scans' -p http:\/\/proxy.office.pentestit.ru:3128<\/code><\/pre>\n<p><\/p>\n<p>dove tra i diversi parametri:<\/p>\n<p><\/p>\n<p><strong>-f<\/strong> e <strong>-o<\/strong> \u2014 formato e percorso per il salvataggio del rapporto;<\/p>\n<p><\/p>\n<p><strong>-m<\/strong> \u2014 collegare tutti i moduli \u2014 non consigliato, poich\u00e9 influisce sul tempo di test e sulla dimensione del rapporto;<\/p>\n<p><\/p>\n<p><strong>\u2014colore<\/strong> \u2014 evidenziare le vulnerabilit\u00e0 trovate in base alla loro gravit\u00e0 secondo la versione di Wapiti;<\/p>\n<p><\/p>\n<p><strong>-c<\/strong> \u2014 utilizzo di un file con <strong>cookie<\/strong>, generato utilizzando <strong>wapiti-getcookie<\/strong>; <\/p>\n<p><\/p>\n<p><strong>\u2014ambito<\/strong> \u2014 scelta dell'obiettivo per l'attacco. Scegliendo l'opzione <strong>cartella<\/strong> verr\u00e0 scansionato e attaccato ogni URL, a partire dalla base. L'URL di base deve terminare con una barra obliqua (senza nome del file);<\/p>\n<p><\/p>\n<p><strong>\u2014svuota-sessione<\/strong> \u2014 consente di eseguire una nuova scansione, escludendo i risultati precedenti;<\/p>\n<p><\/p>\n<p><strong>-A<\/strong> \u2014 personale <strong>User-Agent<\/strong>;<\/p>\n<p><\/p>\n<p><strong>-p<\/strong> \u2014 indirizzo del server proxy, se necessario.<\/p>\n<p><\/p>\n<h3 id=\"nemnogo-ob-otchete\">Un po' sul rapporto<\/h3>\n<p><\/p>\n<p>Il risultato della scansione \u00e8 presentato sotto forma di un rapporto dettagliato su tutte le vulnerabilit\u00e0 trovate in formato pagina HTML, in modo comprensibile e facile da leggere. Nel rapporto saranno indicate le categorie e il numero delle vulnerabilit\u00e0 trovate, la loro descrizione, le richieste, i comandi per <strong>curl<\/strong> e i suggerimenti su come risolverle. Per facilitare la navigazione, nei titoli delle categorie verr\u00e0 aggiunto un collegamento, cliccando sul quale si potr\u00e0 accedere ad essa:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze\" src=\"\/wp-content\/uploads\/2020\/07\/39d35304b6f2ea20fd9096e167daabd5.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Un significativo svantaggio del rapporto \u00e8 l'assenza di una mappa dell'applicazione web, senza la quale non sar\u00e0 chiaro se tutti gli indirizzi e i parametri siano stati analizzati. C'\u00e8 anche il rischio di falsi positivi. Nel nostro caso, il rapporto menziona \"file di backup\" e \"file potenzialmente pericolosi\". Il loro numero non corrisponde alla realt\u00e0, poich\u00e9 tali file non erano presenti sul server:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze\" src=\"\/wp-content\/uploads\/2020\/07\/09c6f8945e6fb6dc6de1388f71fc96bb.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>\u00c8 possibile che i moduli non funzionanti vengano corretti nel tempo. Un altro difetto del rapporto \u00e8 l'assenza di colorazione delle vulnerabilit\u00e0 trovate (a seconda della loro gravit\u00e0), o almeno la loro suddivisione in categorie. L'unico modo per comprendere indirettamente la gravit\u00e0 di una vulnerabilit\u00e0 trovata \u00e8 applicare il parametro <strong>\u2014colore<\/strong> durante la scansione e allora le vulnerabilit\u00e0 trovate verranno colorate in diversi colori:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze\" src=\"\/wp-content\/uploads\/2020\/07\/46f4c34f9215117eeddd96db633e9e3e.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Ma nel rapporto stesso non \u00e8 prevista tale colorazione.<\/p>\n<p><\/p>\n<h3 id=\"uyazvimosti\">Vulnerabilit\u00e0<\/h3>\n<p><\/p>\n<h4 id=\"sqli\">SQLi<\/h4>\n<p><\/p>\n<p>Lo scanner ha parzialmente effettuato la ricerca di SQLi. Nella ricerca di vulnerabilit\u00e0 SQL su pagine dove non \u00e8 richiesta l'autenticazione, non ci sono problemi:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze\" src=\"\/wp-content\/uploads\/2020\/07\/f9ffef805a115c1a7d47c068a38794bf.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Non \u00e8 stato possibile trovare vulnerabilit\u00e0 nelle pagine accessibili solo dopo l'autenticazione, neanche utilizzando credenziali valide <strong>cookie<\/strong>, poich\u00e9 probabilmente dopo un'autenticazione riuscita si verificher\u00e0 un \"uscita dalla sessione\" e <strong>cookie<\/strong> diventeranno non valide. Se la funzione di disautenticazione fosse stata eseguita come uno script separato responsabile della gestione di questa procedura, sarebbe stato possibile escluderlo completamente tramite il parametro -x, evitando cos\u00ec che venga attivato. In caso contrario, non sar\u00e0 possibile escludere il suo trattamento. Questo \u00e8 un problema non di un modulo specifico, ma dello strumento in generale, ma a causa di questa sfumatura non sono state scoperte diverse iniezioni nell'area riservata delle risorse.<\/p>\n<p><\/p>\n<h4 id=\"xss\">XSS<\/h4>\n<p><\/p>\n<p>Il scanner ha gestito molto bene il compito e ha trovato tutte le vulnerabilit\u00e0 preparate:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze\" src=\"\/wp-content\/uploads\/2020\/07\/ae43bf1f7d78224a5df5f2ef733f8203.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<h4 id=\"lfirfi\">LFI\/RFI<\/h4>\n<p><\/p>\n<p>Il scanner ha trovato tutte le vulnerabilit\u00e0 inserite:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze\" src=\"\/wp-content\/uploads\/2020\/07\/9056c7911237b607a6b12cc2e5a488d3.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>In generale, nonostante falsi positivi e vulnerabilit\u00e0 trascurate, Wapiti, come strumento gratuito, offre risultati di lavoro piuttosto soddisfacenti. In ogni caso, \u00e8 giusto riconoscere che il scanner \u00e8 potente, flessibile e multifunzionale, e soprattutto gratuito, quindi merita di essere utilizzato per aiutare gli amministratori e gli sviluppatori a ottenere informazioni di base sullo stato della sicurezza delle applicazioni web.<\/p>\n<p><\/p>\n<p>Rimanete sani e protetti!<\/p>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/510998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":88993,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-88992","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Wapiti \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u043c\u0438 \u0441\u0438\u043b\u0430\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-17T05:42:02+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-17T05:42:02+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wapiti \u2014 verifica delle vulnerabilit\u00e0 del sito con le proprie forze | ProHoster","description":"Nell'articolo precedente abbiamo parlato di Nemesida WAF Free \u2014 uno strumento gratuito per proteggere siti web e API dagli attacchi informatici, e in questo abbiamo deciso di fare una panoramica di un popolare scanner di vulnerabilit\u00e0, Wapiti. La scansione di un sito web per vulnerabilit\u00e0 \u00e8 una misura necessaria che, insieme all'analisi del codice sorgente, consente di valutare il livello di sicurezza dalle minacce di compromissione. \u00c8 possibile eseguire la scansione delle risorse web","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Wapiti \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u043c\u0438 \u0441\u0438\u043b\u0430\u043c\u0438 | ProHoster","og:description":"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-17T05:42:02+00:00","article:modified_time":"2020-07-17T05:42:02+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"88992","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:45:41","updated":"2022-09-28 15:58:49"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/88992","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=88992"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/88992\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/88993"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=88992"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=88992"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=88992"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}