微軟發布開源Dusseldorf資安測試平台,協助偵測SSRF等頻外漏洞

微軟近日在GitHub 發布Dusseldorf 專案,這是一套開源的頻外應用程式安全測試(Out-of-band Application Security Testing,OAST)平台,可協助資安人員偵測難以從應用程式內部觀察的漏洞,包括伺服器端請求偽造(SSRF)、跨站指令碼(XSS)、伺服器端模板注入(SSTI)與XML外部實體缺陷(XXE)等。

Dusseldorf原生支援Azure部署,使用者需準備具外網IPv4位址的網際網路主機,以及將名稱伺服器(Name Server,NS)記錄指向該主機的網域,部署完成後,可透過DNS、HTTP與HTTPS監聽器(listener)接收外部的連線,並記錄指向指定網域及其子網域的網路流量,資安人員可從圖形介面或REST API檢視網路請求與回應,並自訂回應內容與過濾規則。微軟表示這項專案名稱源自德國城市的杜塞爾多夫(Düsseldorf),因其名稱中含有SSRF而得名