谷歌出品:網絡流量安全測試工具Nogotofail

2021-02-24 FreeBuf

從嚴重的HeartBleed漏洞到蘋果的gotofail 漏洞,再到最近的SSL v3 Poodle漏洞……我們已經見識到了網絡流量漏洞所帶來的巨大災難。於是「谷人希」來了!谷歌公司最新開發了一款工具——Nogotofail,它可以幫助開發者檢測網絡流量類的安全漏洞。

讓所有聯網設備免受TLS和SSL加密漏洞的攻擊


安卓安全工程師Chad Brubaker稱,開發Nogotofail的最終目的就是讓所有聯網設備和應用程式免受TLS和SSL加密漏洞的攻擊。

Nogotofail的檢測內容包括通用SSL證書驗證問題、HTTPS和SSL/TLS庫漏洞和錯誤配置問題、SSL和STARTTLS脫離(stripping)問題、明文流量問題等。

Brubaker在他的博客中寫到:


谷歌正在致力於讓所有應用程式和伺服器都使用TLS/SSL,但是HTTPS還沒有辦法普及。同時,HTTPS還需要被正確的使用。比如現在許多的平臺和設備都有安全默認值,但是當應用程式變得更複雜,連接到了更多的伺服器,使用了更多的第三方庫……很容易就出現安全問題。

Nogotofail是由安卓工程師Chad Brubaker、Alex Klyubin 和 Geremy Condra共同開發的,可用於Android、iOS、Linux、Windows、Chrome OS、OSX以及任何聯網設備上。

Google公司同時表示,Nogotofail這款工具已經在Google內部使用好一段時間了……


下載地址

Nogotofail需要Python 2.7和pyOpenSSL 0.13以上版本。該項工具目前已經在Gitub上架,所有人都可以使用它,同時也希望大家多多的提供建議和補充完善,讓網際網路變得更安全。

https://github.com/google/nogotofail

[參考信息:http://thehackernews.com,轉載請註明來自Freebuf.COM]

相關焦點

  • 初識網絡安全小白必須去了解的幾款安全測試軟體工具~
    輕量級的安全測試工具沒有GUI界面,並且使用Python編寫。它可以發現的漏洞有:備份文件驗證、跨站腳本、文件包含、簡單的AJAX驗證、SQL注入。它不僅簡單編寫還可以自動生成統計分析文件並且支持JS代碼分析。2、Iron WaspIron Wasp是一個開源的擁有強大功能的掃描工具,可以發現25種以上的Web應用程式漏洞!不僅如此還可以檢測誤報。
  • 十大開源Web應用安全測試工具
    輕量級的安全測試工具沒有GUI界面,並且使用Python編寫。NogotofailNogotofail是Google開發的網絡流量安全測試工具,一款輕量級的應用程式,能夠檢測TLS / SSL漏洞和配置錯誤。
  • 網絡安全與滲透測試工具導航
    ://github.com/Ekultek/WhatWaf網絡應用模糊工具,框架,同時可用於網絡路徑/服務掃描: https://github.com/dzonerzy/goWAPTweb敏感目錄/信息洩漏掃描腳本: https://github.com/blackye/webdirdig用於網站或IP位址的信息收集工具: https://github.com
  • 網絡安全與滲透測試工具集合
    ://github.com/Ekultek/WhatWaf網絡應用模糊工具,框架,同時可用於網絡路徑/服務掃描: https://github.com/dzonerzy/goWAPTweb敏感目錄/信息洩漏掃描腳本: https://github.com/blackye/webdirdig用於網站或IP位址的信息收集工具: https://github.com
  • Nginx 安全利器——fail2ban
    本篇文章介紹了fail2ban在安全方面的解決方案,其中對使用防火牆攔截惡意請求、使用自定義的 action、郵件通知具體實現進行了詳細描述。
  • 網絡安全攻防:其他滲透測試工具
    BackBoxBackBox 是基於 Ubuntu 的,它被開發用於網絡滲透測試及安全評估,同時包含了一些最常用的Linux安全及分析工具,而且使用群體十分廣泛,從Web應用程式分析到網絡分析,從壓力測試到嗅探,還涵蓋了漏洞評估、計算機取證分析以及漏洞利用。它被設計為快捷且易於使用。2.
  • ​網絡安全科普|其他滲透測試工具
    BackBoxBackBox 是基於 Ubuntu 的,它被開發用於網絡滲透測試及安全評估,同時包含了一些最常用的Linux安全及分析工具,而且使用群體十分廣泛,從Web應用程式分析到網絡分析,從壓力測試到嗅探,還涵蓋了漏洞評估、計算機取證分析以及漏洞利用。它被設計為快捷且易於使用。2.
  • Linux 安全運維必備的 13 款實用工具
    Nethogs 是一個終端下的網絡流量監控工具可以直觀的顯示每個進程佔用的帶寬。可以測試不同的作業系統中文件系統的讀寫性能。IPtraf 是一個運行在 Linux 下的簡單的網絡狀況分析工具。[root@localhost ~]# yum -y install iptraf
  • Linux網絡安全運維:網絡實時流量監測工具iftop
    ID:Computer-network網絡管理是基礎運維中一項很重要的工作,在看似平靜的網絡運行中,其實暗流洶湧,要保證業務系統穩定運行,網絡運維人員必須了解網絡的流量狀態、各個網段的使用情形,帶寬的利用率、網絡是否存在瓶頸等。
  • 網絡安全與滲透工具
    ://github.com/Ekultek/WhatWaf網絡應用模糊工具,框架,同時可用於網絡路徑/服務掃描: https://github.com/dzonerzy/goWAPTweb敏感目錄/信息洩漏掃描腳本: https://github.com/blackye/webdirdig用於網站或IP位址的信息收集工具: https://github.com
  • 【收藏】最全的安全滲透測試工具整理
    /toyakula/luna滲透測試輔助框架,包含信息搜集,無線滲透,網絡應用掃描等功能: https://github.com/Manisso/fsociety內置1200+插件的web漏洞掃描框架: https://github.com/boy-hack/w9scanWeb服務安全評估工具,提供基於windows作業系統的簡單.exe應用: https:
  • 23款最佳免費安全工具
    該工具的商業版確實是要賣錢的,但社區版完全免費,僅僅是功能上稍微有些限制。  2、OWASP Zed攻擊代理(ZAP)  ZAP是一款用戶友好的滲透測試工具,能找出網絡應用中的漏洞。它不僅提供自動化掃描器,也為想要手動查找漏洞的用戶提供了一套工具。該工具是為經驗豐富的安全實踐者設計的,也適合剛接觸滲透測試的功能測試員或開發人員。
  • 安全人員滲透測試工具合集
    0x00 前言所謂工欲善其事必先利其器,安全愛好者使用網絡安全和滲透測試工具來測試網絡和應用程式中的漏會給安全項目帶來很多便利
  • 【性能測試合集】流量都去哪兒了 —— 三板斧搞定Android網絡流量測試
    怎麼統計流量並進行結果分析?帶著這些疑問,小編帶您探尋Android網絡流量的測試方法。 1 流量是什麼?隨著智慧型手機的普及,移動網際網路日新月異。人們在享受移動網際網路帶來的方便的同時,也需要向網絡運營商支付昂貴的「流量」費用(在行動網路下)。下圖的流量提醒的簡訊大家應該很熟悉:
  • 【工具貼】網絡安全從業人員工具集
    安全路上,我們一起學習、一起成長。:https://github.com/sowish/LNScan (詳細的內部網絡信息掃描器)https://github.com/SkyLined/LocalNetworkScanner (javascript實現的本地網絡掃描器)https://github.com/ysrc/xunfeng (網絡資產識別引擎,漏洞檢測引擎)https://github.com
  • 網絡流量分析神器:SecBI
    網絡流量分析工具早已廣為使用,可提升企業網絡效率,定位未使用的容量和帶寬,消除瓶頸。最近此類工具也被列入了網絡安全工具範疇。這很容易理解,因為除了內部人威脅,攻擊都是由外部因素髮起並最終控制的。內部的惡意軟體與其外部控制者之間的通信,可被流量分析工具捕獲。
  • 13 款 Linux 比較實用的工具
    1、查看進程佔用帶寬情況 - NethogsNethogs 是一個終端下的網絡流量監控工具可以直觀的顯示每個進程佔用的帶寬。可以測試不同的作業系統中文件系統的讀寫性能。網絡流量監控 - IPtrafIPtraf 是一個運行在 Linux 下的簡單的網絡狀況分析工具。[root@localhost ~]# yum -y install iptraf
  • 【技術乾貨】網絡安全工具大合集
    點擊上方藍字關注我,回複數字 1,送你《20個網絡&系統項目案例合集》(直接送,無任何轉發套路)導語:這裡有一份很棒的黑客工具列表可以提供給黑客,滲透測試人員,安全研究人員。它的目標是收集,分類,讓你容易找到想要的工具,創建一個工具集,你可以一鍵檢查和更新。
  • 谷歌面向小企業主推出更簡單的網站測試工具
    考慮到移動端搜索量在去年秋天首次超過桌面端搜索量,所以無論對網站管理者還是對谷歌來說,在搜索結果中顯示的網站不僅要能訪問,而且還要好用,這一點至關重要。新的網站測試工具(testmysite.thinkwithgoogle.com)讓任何人都能輕鬆使用——你不必非得是技術人員。你只要輸入你的網站地址,然後這個工具就能給網站評分。
  • 網絡安全從業人員工具集
    / (測試效率高達99%的webshell檢測工具)內網安全滲透測試工具集Niobe's Run Don Davis - Matrix Revolutions: The Motion Picture Soundtrack (U.S.