J'ai lu récemment sur cet outil sur lequel j'ai bien l'intention de m'initier davantage, pas que je sois un hacker, mais la sécurité des projets que je développe me tient particulièrement à coeur. Avec les années, j'ai eu la chance de travailler sur des projets de clients de plus en plus prestigieux et je ne voudrais pas avoir sur la conscience une attaque rendue possible par ma négligence (si tel était le cas!).
CAL9000 version 2.0 est une collection d'outils permettant de tester les vulnérabilités d'un site web, par exemple le cross-site scripting (XSS) (Est-ce nommé à l'image du super ordinateur intelligent HAL 9000 dans le livre (et le film) 2001, L'Odyssée de l'espace ? Probablement).
Disponible à partir du site de OWASP.org (Open Web Application Security Project), cette application web-based comprend :
- un dictionnaire des attaques XSS connues
- un encodeur / décodeur (différents modes)
- visualiseur de requêtes et réponses HTTP*
- un bloc notes
- cheat sheets (aide-mémoire)
- outils divers : IP encoder/decoder, string generator, etc
- checklist : suggestions et conseils
- AutoAttack : pour construire vos propres attaques HTTP contre vos applications
Tout comme ses auteurs, je n'insisterai jamais assez pour dire que vous DEVEZ utiliser les connaissances fournies dans cet outil sur vos propres sites seulement, autrement vous pourriez vous attirer des problèmes.
D'ailleurs, la carte de Monopoly présentée en première page de l'outil web résume bien l'idée : Get Out of Jail, Free.
C'est juste pour dire que c'est à la limite d'être légal, sauf si vous le faites avec l'intention de vous mettre vous-même au défi.
Au moment d'écrire ces lignes, le serveur principal pour le téléchargement affichait une page de GoDaddy. J'ai retrouvé un site de téléchargement alternatif ici. C'est très simple à installer, il suffit de télécharger l'archive .zip (23 Mb), la décompresser dans son serveur web et ouvrir le fichier CAL9000.html. Sinon, j'ai trouvé un serveur live où CAL9000 est installé si vous comptez y jeter un oeil.
Avantage : il est entièrement gratuit
Inconvénient : la dernière révision date de 2006
Ca l'air pas mal, mais le lien de téléchargement présenté sur le wiki semble mort.
Il y a la possibilité de faire un build avec les sources, mais bon...
J'ai la flemme.