Написан на С, кроссплатформинен (для Win нужен Cygwin). Рекурсивно (и очень долго, порядка 20~40 часов, хотя последний раз у меня работал 96 часов) обходит весь сайт и находит всевозможные бреши в безопасности. Так же генерирует очень много трафика (по несколько гб входящего/исходящего). Но все средства хороши, тем более, если есть время и ресурсы. Типичное использование: ./skipfish -o /home/reports www.example.com В папке «reports» будет отчет в html, пример.
Линк-то забыли https://code.google.com/p/skipfish/ ИМХО .w3af по-лучше будет https://github.com/andresriancho/w3af