Hay un montón de herramientas y es realmente una preferencia personal sobre lo que se usará para un pentest. Así que pruebe todos los mencionados por mí y por otros y elija los que mejor se adapten a usted.
Para la revisión del código de seguridad (prueba de whitebox), recomiendo usar RIPS . Es el mejor entre los que probé.
Para hacer algunas pruebas de Blackbox, ciertamente necesitas algún proxy de intercepción. Hay muchos de ellos, pero te sugiero que eches un vistazo a Fiddler si estás en Windows. Burp / WebScarab / Zed Attack Proxy también son excelentes. Si desea automatizar algunas de las pruebas de inyección, obtenga algunas cargas útiles comunes de fuzzdb .
Además, familiarícese con los complementos del navegador como Firebug y Chrome Developer Tools, son una gran ayuda.
Finalmente, pruebe los marcadores de Abra la colección de marcadores de pruebas de penetración . Es una lista enorme (solo para saber cuántas herramientas hay), pero hay muchas gemas dentro.