Wat ook een fijne scan is, is een scan op potentiële DOM gebaseerde cross-site script (XSS) kwetsbaarheden met de DOM XSS Scanner: http://www.domxssscanner.com/ Daar komt veel uit!
Later kan men de javascript errors eruit spitten bij bijvoorbeeld verouderde externe scripts met een javascript unpacker, als jsunpack.
Kijk ook waar iets toegang zou kunnen hebben (denk aan de "same origin" regel en gekende javascript onveiligheid).
Meestal is er geen tijd om alles goed diep uit te testen en worden CMS plug-ins en externe scripts aangeleverd als "klaar om te gebruiken", maar niet meer dan dat. Kernel software is meestal, mits up to date, vrij betrouwbaar en terdege getest.
Stackoverflow is een site met een bron van veel praktische kennis voor zowel codeurs als website beveiligers en "fouten jagers". Ik kom er graag om eens kijken en na te lezen over script fouten en hoe die doorwerken.
Bedenk dat de kwetsbaarheden ook ten gevolge van onveilige hosting kunnen zijn. Grote bulkhosters met alleen interesse om snel te "cashen" en weinig prioriteit voor beveiliging, zeker op shared hosting met heel veel mogelijk verdachte "domein-buren", zijn wat dat aangaat berucht. Zelf geïnstalleerde speelgoed certificaatjes, lekke onveilige IDs trackling, enz. doen dan de rest. Scan eens met http://toolbar.netcraft.com/site_report?url=
Een van de meest voorkomende oorzaken van website onveiligheid blijft i.m.o. het verzuimen door admins e.a. om volledig te updaten en patchen.Men komt vaak ook pas in actie als het code-kalf al verdronken is.
Ook verkeerde configuraties van website software en server software zijn aanleiding tot groot risico op compromitatie.
De eerste scans zijn meestal een VT scan, gevolgd door een Quttera scan en een Sucuri scan: ttps://sitecheck.sucuri.net/
Daarna misschien nog een urlquery.net scan of eentje met http://zulu.zscaler.com/
waarna men meer specifiek gaat scannen naar aanleiding van wat gevonden wordt. Voor SE redirects en defacements is killmalware.com meer aangewezen, maar let op dat de scan resultaten recent zijn, scan anders met iets anders na. Real time scan info is dat wat telt.
Verder is het een kwestie van de mogelijkheden goed deduceren en combineren, maar dat zal verbeteren door het vele doen en achtergrond info inlezen, waardoor de relevante kennis en expertise gestaag toenemen.
Scannen met alles behalve de gootsteen is echt niet nodig.
Iedereen hier, die in het onderwerp is geïnteresseerd, veel scanplezier en veel toegenomen website veiligheid toegewenst,