Krypton Solid

La última tecnología en raciones de 5 minutos

Google usa Lemon para encontrar agujeros en las aplicaciones

Google está trabajando en una herramienta de seguridad, cuyo nombre en código es Lemon, para detectar vulnerabilidades en sus aplicaciones web.

La herramienta, que según Google se deriva del término para un producto defectuoso, funciona probando fuzz o inyección de error, que prueba en fuerza bruta al proporcionar datos aleatorios que están diseñados para desencadenar y exponer defectos en las aplicaciones web. Lemon es un probador de caja negra que no requiere conocimiento de la estructura interna de una aplicación o dispositivo.

Según Srinath Anantharaju, miembro del equipo de seguridad de Google, Lemon se desarrolló para detectar vulnerabilidades de secuencias de comandos en sitios cruzados (XXS), pero Google está «en el proceso de agregar nuevos vectores de ataque para mejorar la herramienta contra [other] problemas de seguridad conocidos”.

«Nuestra herramienta de prueba de vulnerabilidad enumera las URL de una aplicación web y los parámetros de entrada apropiados», escribió Anantharaju en el blog de seguridad en línea de Google. «Luego proporciona iterativamente cadenas de error diseñadas para exponer XSS y otras vulnerabilidades a cada entrada y analiza las respuestas resultantes en busca de evidencia de tales vulnerabilidades».

Los ataques XSS generalmente funcionan inyectando código en aplicaciones web con fines maliciosos. Un atacante puede inyectar código en una aplicación web, que luego se ejecuta en la sesión del navegador de un usuario. Los piratas informáticos también pueden comprometer a los usuarios enviando un correo electrónico con una URL maliciosa que, cuando se hace clic, carga una página web e inyecta un script que se ejecuta en una sesión del navegador.

Google tiene la intención de usar la herramienta para probar sus propias aplicaciones web y no lanzará Lemon en un futuro cercano porque está «muy personalizado» para esas aplicaciones, según Anantharaju. El equipo de seguridad de Google evaluó los fuzzers disponibles comercialmente, pero consideró que «las necesidades especializadas de la empresa podrían satisfacerse mejor desarrollando nuestras propias herramientas».

Varios fuzzers de código abierto están disponibles en línea, mientras que también hay disponibles fuzzers comerciales.

Tom Espine reportó para Reino Unido de Londres

Deja un comentario

También te puede interesar...

Esta es la revisión de Police 2

NECESITO SABER ¿Qué es? Un juego de gestión sobre cómo dirigir una fuerza policial.Revisado en: Intel i5, 16 gb de RAM, Nvidia GTX 970 Fecha de lanzamiento: Fuera ahoraEditor: THQ NórdicoDesarrollador: Estudio WeappyMultijugador: NoEnlace: Vapor

Acer incluye la búsqueda de Yahoo Krypton Solid

El fabricante de computadoras Acer acordó configurar las páginas de búsqueda de Yahoo como predeterminadas en todas sus computadoras, lo que le da a la empresa del portal una ventaja en la lucha contra Google

Linux @ Work: sabio hasta el software libre

El director fundador de la Free Software Foundation les dijo a los políticos europeos que entiendan los beneficios del software comercial libre en la Linux @ Work Expo en Londres el miércoles. Robert Chassel, de

Definición de cesión de deuda

Contentenido1 ¿Qué es una cesión de deuda?1.1 Recomendaciones clave2 Cómo funcionan las cesiones de deuda2.1 3 Consideraciones Especiales4 Beneficios de la cesión de deudas5 Críticas a la cesión de deuda ¿Qué es una cesión de

Definición de pesca de gato

Contentenido1 ¿Qué es la pesca de gatos?1.1 Recomendaciones clave2 Cómo funciona la pesca2.1 3 Ejemplo de pesca de gato4 ¿Cómo saber si estás pescando?5 ¿Qué es la pesca de gatos?6 ¿La pesca es ilegal? ¿Qué

Golden Joysticks: Adivina el juego

Hemos escuchado a Tim insinuar su favorito para la votación de los Golden Joysticks de este año, pero ¿qué pasa con Graham? Mire el video de arriba y vea si puede adivinar, si lo hizo

Noticias Schmooze: Gizmos en abundancia en CeBIT

CeBIT ha llegado de nuevo, y aunque otras ferias de tecnología, especialmente las centradas en Internet, han sido un poco más reservadas en los últimos meses, el evento de Hannover parece no haber tenido ningún