百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

动态应用程序安全测试 (DAST) 工具 Fortify WebInspect

cac55 2024-11-07 09:43 42 浏览 0 评论

Fortify WebInspect 是一种动态应用程序安全测试 (DAST) 工具,可识别所部署的Web 应用程序和服务中的应用程序漏洞。

OpenText? 推出的 Fortify WebInspect 是一种自动化DAST 解决方案,可提供全面的漏洞检测能力并有助于安全专业人士和 QA 测试人员识别安全漏洞和配置问题。它能模拟针对正在运行的应用程序发起的真实外部安全攻击,从而实现这一目的,以确定问题并排定根本原因分析优先级。WebInspect 拥有众多 REST API,让集成从中获益,并且可以灵活地通过直观的用户界面进行管理,或完全通过自动化机制运行。Fortify WebInspect 还有一种用于定义身份验证的单一统一方法,无论是静态、动态还是从宏中提取标记皆可使用该方法。

产品亮点

在集成中引入自动化
Fortify WebInspect 可作为全自动解决方案运行,以满足 DevOps 和伸缩需要,并可与 SDLC 集成,而无需增加额外开销。
? REST API 有助于实现更紧密的集成,自动执行扫描以及检查是否满足合规性要求。
? 利用 OpenText? Application Lifecycle Management (ALM) 和 OpenText? Quality Center 以及其他安全测试和管理系统的预建集成。
? 强大的集成功能使团队能够重复利用现有的脚本和工具。Fortify WebInspect 可以轻松地与任何 Selenium 脚本集成。
? 扫描 RESTful Web 服务:通过 WISwag 命令行工具支持 Swagger 和 OData 格式,使 Fortify WebInspect 能够适应任何 DevOps 管道。
? 基本设置:ScanCentral 管理员可以预配置扫描模板,并为用户提供扫描其应用程序的权限,而无需用户具备安全知识。

主要功能

  • 功能性应用程序安全测试 (FAST)
    不必受制于 IAST 限制!FAST 可以承担所有功能测试,并通过与 IAST 相同的方式使用这些测试,但 FAST 会继续搜寻。即使功能测试未能成功完成,FAST 也不会漏掉这些测试。
  • 黑客级别的深度见解
    查看客户端框架和版本号等发现结果 —— 如果未及时予以更新,所发现的这些问题可能会成为漏洞。
  • 合规性管理
    与 Web 应用程序安全性相关的所有主要合规性法规(包括 PCI DSS、DISA STIG、NIST 800-53、ISO 27K、OWASP 和 HIPAA)的预配置策略和报告。
  • 扫面任何 API 以提高准确性
    了解有关 API 的完整案例,无论是 SOAP、Rest、Swagger、OpenAPI、Postman、GraphQL 还是 gRPC。
  • 通过横向缩放提高速度
    横向缩放功能使用 Kubernetes 创建极少版本的 WebInspect,而 Kubernetes 只关注JavaScript 的处理。凭借此功能,可以扫描并行作业,从而加快扫描速度。
  • 管理企业应用程序安全风险
    监控应用程序内的趋势,并首先对最关键的漏洞采取措施,以满足 DevOps 需求。
  • 灵活部署
    借助本地、SaaS 或 AppSec 即服务的灵活性,快速启动并根据需要进行扩展。
  • 适用于工作流宏的 HAR 文件
    WebInspect 可以使用 HAR 文件进行工作流扫描,确保涵盖重要内容。
  • 客户端软件组成
    客户端 Software Composition Analysis (SCA) 提供客户端库的CVE、开源项目的运行状况数据和可导出的CycloneDX SBOM。

主要优势

优势1、更快更早地发现漏洞
Fortify WebInspect 可以根据您的应用程序进行调整和优化,以便在 SDLC 中更快更早地发现漏洞。

使用可扩展攻击面覆盖范围并检测其他类型漏洞的代理技术增强扫描。

? Fortify WebInspect Agent 中集成了动态测试和运行时分析,以增强您的发现并扩大范围。它通过搜寻应用程序的更多数据、扩展攻击面覆盖范围以及比纯动态测试更好地揭露弱点击来识别漏洞。

优势2、使用高级技术确定优先级:
? 使用策略管理器运行针对高速处理而调整的自定义策略。
? 同步搜寻和审计。
? 消除重复数据:避免在应用程序的不同部分扫描相同的类别/功能,从而减少发送的攻击数量。
? 检查规避情形:如果代理确定应用程序可以应对攻击,则避免向特定检查类型发送多次攻击,从而减少发送的攻击数量。信息加载到 OpenText? 推出的Fortify Software Security Center (SSC) 并与 OpenText? 推出的 Fortify Static Code Analyzer 扫描结果一起使用,并在此处对问题进行关联。
? 冗余页面检测可缩短扫描时间。
? 开发人员可以获得代码行详细信息和返回的堆栈跟踪信息,因此可以更快地修复漏洞。
? 即使在双重身份验证 (2FA) 环境中, WebInspect 也会继续扫描。

优势3、通过自动化和代理技术节省时间
? 通过冗余页面检测、自动化宏生成、增量扫描和容器化交付等功能节省时间和资源。
? 优化扫描过程、加快速度并提高准确性。

优势4、搜寻现代框架和 Web 技术
Fortify WebInspect 可搜寻现代框架和Web 技术,并对所有漏洞类别进行全面审核。
? 支持最新的 Web 技术,包括 HTML5、 JSON、AJAX、JavaScript 和 HTTP2 等。
? 针对称为“带外”或 OAST 漏洞的新漏洞类别进行测试。通过使用公共 Fortify OAST 服务器,WebInspect 可以检测到Log4Shell 这类的 OAST 漏洞。
? 支持以下常见框架的单页应用程序 (SPA) 检测:Angular、AngularJS、React、GWT、Vue、Dojo 和 Backbone。
? 可以测试移动优化型网站以及本机Web 服务调用。
? Fortify WebInspect 可提供自动宏生成、宏验证和修复验证等功能,助力小型团队大规模检测和修复漏洞。
? 运行 Linux 版的 WebInspect 和ScanCentral DAST,以简化 AWS 和Azure 以及私有 Kubernetes 群集的云优先部署。

使用 ScanCentral DAST 管理企业AppSec 风险
利用补救和管理监督报告,管理整个企业的应用程序安全风险。监视应用程序中的漏洞变化趋势并采取应对措施。构建企业级的 AppSec 计划,该计划通过仪表板和报告管理您的风险概况并提供监督,以便您确认补救措施,跟踪指标、趋势和进度。ScanCentral DAST 可用作编制平台来运行数十万次扫描,以便小型 AppSec 专业人员团队能够管理整个组织。


? SCDast 可视化:在 SCDast 中查看 DAST 漏洞并对其进行分类。
? 用户和域限制:对 DAST 用户进行集中管理是一项复杂的工作。用户和域限制让管理员能够落实规则,以确保在自助服务模式下使用 ScanCentral DAST 时实现高质量扫描。
? PostGresSQL:MS SQL 是一款昂贵的数据库工具,因此 PostGresSQL 在不牺牲速度和质量的前提下,成为了 ScanCentral DAST 安装时的替代选择。
? ScanCentral DAST 与 Kubernetes 集成,以扩充传感器,既节省了成本,又确保每次扫描都运行在一个新的环境中。
? ScanCentral DAST 身份凭证管理:节省时间并在一个位置即可更新所有密码。
? ScanCentral DAST 储存库集成:在运行时从储存库中提取扫描配置项目,无需更新设置配置。

OpenText? 推出的 Fortify 提供了全面的产品套件,为开发人员和 AppSec 专业人士带来了全面的安全性和可见性。Fortify 为 SDLC 中的任何工具、任何位置提供了自动集成,以及一组可在本地、云主机上使用或以即服务方式使用的强大功能。

OpenText? Cybersecurity 是为现代企业提供安全性和合规性解决方案的卓越供应商,这些解决方案旨在降低混合环境中的风险并抵御高级威胁。基于来自 OpenText? Cybersecurity Data Security,、ArcSight 和 Fortify 的出色产品,Cybersecurity 安全智能平台专为提供高级关联和分析、应用程序保护和数据安全而设计,旨在保护当今混合 IT 基础设施免受复杂的网络威胁侵扰。

相关推荐

iphone6自定义铃声设置流程(iphone6怎么自定义来电铃声)

苹果iphone6自定义铃声如何设置,iphone6自定义铃声怎么设置,iphone6自定义铃声设置教程,下面小编给大家分享一下。设置自定义铃声首先要自己制作或者找到一个铃声音频。1、在电脑上面把已经...

iphone手机三分钟更换铃声,无需电脑直接手机操作

iPhone怎么在手机上换铃声?无需电脑!1分钟教你给苹果手机换铃声众所周知,苹果手机的ios系统是比较封闭的,封闭系统就会给我们带来一些不便,这里要说的就是苹果手机更换个性化铃声就比较麻烦,因为io...

iPhone手机个性铃声设置详细教程(iphone个性铃声怎么设置)

iPhone现在已成街机了。朋友聚在一起的时候,是不是总有种以为是自己手机响了的赶脚。那么,小编今天跟大家分享一下iPhone怎么换铃声?,让你轻松设置属于你的个性铃声。1:电脑端安装iTools,安...

iPhone也能用自己喜欢的铃声了,2分钟包搞定!

听到超好听的铃声,怎样才能放进iPhone里?这貌似是一道千古难题。90%的iPhone小白:听到这么爽脆带感的iPhone铃声,我要用!我要用!我要用!视频然而打开iTunes发现,脑子一片空白……...

苹果iOS 26隐藏新铃声曝光:强调“玻璃质感”

IT之家6月20日消息,苹果在iOS26中隐藏了一个新的铃声,这是现有默认铃声“Reflection”的改版。“Reflection”自2017年iPhoneX问世以来一直是系...

苹果ios14充电提示音怎么设置 iPhone手机修改充电提示音教程

ios14充电提示音最近很火爆,大家都想要知道苹果设置充电提示音的方法,个性化的设置非常吸引大家,小编也会在这里教大家ios14苹果充电提示音的设置,操作的流程会直接分享在下方,各位玩家们都能一起来看...

苹果iphone手机直接设置铃声教程(ios怎么直接设置铃声)

iPhone苹果16自定义来电铃声攻略(ios自定义铃声怎么设置)

在智能手机的个性化设置中,更改来电铃声是展现自我风格的一种方式。对于使用iPhone苹果16的用户来说,设置一个独特的来电铃声,不仅能提升接听体验,还能让日常生活更加多彩。以下是如何为iPhone苹果...

未越狱iPhone用户自定义来电铃声和短信铃声的教程

其实自定义来电铃声和短信铃声的过程没有什么区别,但要注意,来电铃声的播放时间不能超过40秒,短信铃声的播放时间不能超过30秒,这也就是说长度为30-40秒的仅在iPhone的来电铃声中出现,少于30秒...

苹果手机怎么设置闹钟铃声?更改为歌曲铃声,亲测有效

很不是有很多小伙伴每天早上都被苹果手机刺耳的“雷达”闹钟铃声给吵醒呢?想要更换一个舒缓的闹钟铃声,却发现自己鼓捣半天却无法更换喜欢的歌曲闹钟铃声。苹果手机怎么设置闹钟铃声?下面小编就来分享如何将苹果手...

独家教程:iPhone手机铃声制作与更换,一般人我不告诉他

今天刚好自己作铃声。。想到吧里好多人都会问怎么制作铃声。于是顺便截图发吧里。虽然百度一下铃声制作已经泛滥。但是还是会一直有小白问。所以这里会详细图文说明。先介绍小白式铃声制作。http://www....

苹果用户iTunes自制自定义铃声教程

怎么制作iphone6铃声,如何使用iTunes剪切音乐自制铃声,新版iTunes怎么自制铃声,相信很多苹果用户都想使用一些个性化铃声。那么就学习一下这个方法吧。1、在电脑上面打开iTunes,选择编...

轻松学会!苹果手机怎么设置铃声来电铃声(3个方法)

在日常生活中,手机的铃声扮演着非常重要的角色,不仅是接收来电的提示,更是展示个人品位和风格的方式之一。而对于苹果手机用户来说,定制来电铃声可以让手机更具个性化,并且让您在繁忙的环境中更容易识别重要的来...

iPhone13怎么设置来电铃声?苹果13自定义铃声操作教程

我们知道,苹果iOS系统是相对封闭的,在很多功能设置上与安卓机大有不同。就如来电铃声,很多苹果用户就不喜欢使用默认的那些来电铃声,想要自定义铃声,却不知如何操作。最近,新购入iPhone13系列机型的...

iPhone 免费铃声:iOS 26 终于让设置变得更简单

苹果终于开窍了——省去了最烦人的繁琐步骤。iOS26终结了多年来困扰iPhone用户的麻烦操作:现在无需通过GarageBand应用,仅需轻点几下就能设置自定义铃声。完全免费、直接操作且极...

取消回复欢迎 发表评论: