StackHawk
Testeur qui démarre ton application en local et l'attaque comme le ferait quelqu'un de mal intentionné : il suit les parcours d'authentification, rejoue les requêtes en changeant les identifiants, et couvre les dix risques d'API les plus courants recensés par l'OWASP. L'éditeur publie aussi une compétence pour agent, qui enchaîne le scan, la correction et un second scan dans la même session.
Forces
- Teste l'application en marche : il trouve les défauts d'enchaînement et d'autorisation qu'aucune lecture de code ne révèle
- Tourne en local avant la fusion, donc la preuve arrive pendant que le correctif est encore bon marché
- Compétence pour agent publiée par l'éditeur : scan, correction et second scan dans la même session
Limites
- Il faut lui décrire l'authentification de ton application avant qu'il serve, et remaintenir cette description quand les parcours changent
- Un scan lancé contre un environnement partagé peut créer de la donnée ou déclencher des effets réels : à réserver au local
- Modèle commercial : le gratuit sert à essayer, l'usage en équipe se paie
Pour qui
- Développeur qui expose une interface de programmation manipulant des données d'utilisateurs
- Équipe qui veut une preuve avant la mise en production plutôt qu'un rapport après un incident