Uma avaliação de vulnerabilidade é um exame metódico da infraestrutura de rede, sistemas de computador e software com o objetivo de identificar e resolver falhas de segurança conhecidas. Depois que as vulnerabilidades são identificadas, elas são classificadas com base em quão crítico é corrigi-las/mitigar mais cedo ou mais tarde. Normalmente, a ferramenta de verificação de vulnerabilidades também fornece instruções sobre como corrigir ou mitigar as falhas descobertas.
As equipes de segurança podem usar as descobertas de uma avaliação de vulnerabilidade para entender melhor a postura de segurança de sua rede e implementar medidas de proteção.
Todas as ferramentas de avaliação de vulnerabilidade de código aberto listadas abaixo podem ser baixadas e usadas gratuitamente.

Aqua Trivy
Aqua Trivy é uma ferramenta de código aberto que detecta vulnerabilidades e fornece uma explicação de risco para que os desenvolvedores possam decidir quais componentes desejam usar em seus aplicativos e contêineres. O Trivy possui diferentes scanners que procuram diferentes problemas de segurança e diferentes alvos onde podem encontrar esses problemas.


Clara
Clair é um projeto de código aberto para a análise estática de vulnerabilidades em contêineres de aplicativos (atualmente incluindo OCI e docker). Os clientes usam a API Clair para indexar suas imagens de contêiner e podem combiná-las com vulnerabilidades conhecidas.


Tsunami
Tsunami é um scanner de segurança de rede de uso geral com um sistema de plug-in extensível para detectar vulnerabilidades de alta gravidade com alta confiança. Tsunami é fácil de dimensionar, executa rápido e verifica de forma não intrusiva.


uau
Vaf é um web fuzzer multiplataforma com recursos como: encadeamento rápido, fuzzing de cabeçalho HTTP e proxy.


Proxy de Ataque Zed
O Zed Attack Proxy (ZAP) é uma ferramenta de teste de penetração gratuita e de código aberto mantida sob o guarda-chuva OWASP. O ZAP foi projetado especificamente para testar aplicativos da Web e é flexível e extensível, você pode até executá-lo em um raspberry pi.

FONTE: HELPNET SECURITY