Nouveautés d' HCL AppScan 360°

Découvrez les nouvelles fonctions qui ont été ajoutées à HCL AppScan 360° et notez les fonctions et fonctionnalités devenues obsolètes dans cette édition.

Nouveautés de HCL AppScan 360° version 2.1.0

Février 2026

Mises à jour générales

  • Page d'accueil : La nouvelle page d'accueil de AppScan 360° vous donne un aperçu rapide de vos applications et examens récents et facilite l'accès à votre travail récent.
  • Exporter des données d'examen : L'option d'exportation, auparavant réservée aux administrateurs, est désormais accessible à tous.
  • Personnalisation de rapports : La prise en charge du format de fichier SVG pour les logos de rapport est arrêtée.
  • Page des examens et sessions : Les améliorations de l'expérience utilisateur, notamment une nouvelle vue tabulaire pour faciliter le filtrage et le tri, et une vue unifiée pour toutes les technologies d'examen.
  • Amélioration de la gestion des utilisateurs : Vous pouvez désormais modifier des groupes d'actifs par utilisateur via la page de gestion des utilisateurs.
  • Utilisateur fonctionnel : Ajout de la possibilité de créer un compte de service pour faciliter les tâches automatisées et les intégrations système. Disponible via l'API uniquement.

  • Le serveur AppScan Model Context Protocol (MCP) peut désormais être utilisé avec votre LLM pour accéder en toute sécurité à vos données de sécurité dans AppScan 360°. En y accédant via votre IDE, vous pouvez obtenir des informations sur vos données, les connecter à d'autres MCP pour les intégrations et utiliser les fonctionnalités LLM pour suggérer le triage et la correction du code en utilisant le contexte des résultats de AppScan 360°.
API et automatisation :
  • Authentification de la clé d'API : L'authentification de clé d'API directe via un en-tête HTTP personnalisé élimine le besoin de jetons de session, ce qui rend les scripts d'automatisation et les intégrations CI/CD plus simples et plus efficaces.
  • Créer une API d'examen : Le paramètre booléen « MultiStep » est obsolète et sera supprimé dans une future version. Mettez à jour vos appels d'API maintenant pour utiliser le paramètre « TrafficType » à la place, en préparation de la suppression de « MultiStep ». Pour plus d'informations, voir la page Swagger.
Rapports et stratégies de conformité
  • Nouveaux rapports de conformité :
    • Top 10 OWASP pour les applications LLM 2025
    • [Canada] Gestion des risques de sécurité informatique : Une approche du cycle de vie (ITSG-33)
  • Rapports de conformité mis à jour :
    • Norme internationale - ISO 27001:2022
    • Norme internationale - ISO 27002:2022
    • The Payment Card Industry Data Security Standard (PCI DSS) – V4.0.1
    • Publication spéciale NIST 800-53 - 5.2.0
    • [UE] Règlement général sur la protection des données (RGPD)
    • [US] Health Insurance Portability and Accountability Act (HIPAA)
Améliorations des champs d'application personnalisés
  • Les champs d'application personnalisés sont désormais disponibles dans un fichier CSV exporté contenant les détails de l'application et sont affichés dans les rapports de sécurité générés.
Plug-ins
  • De nouveaux plug-ins et intégrations sont désormais disponibles et sont accessibles depuis la page d'intégration :
    • Slack : Recevez des alertes de sécurité AppScan 360° et des notifications d'examen dans vos canaux Slack.
    • Splunk : Connectez AppScan 360° à Splunk pour bénéficier d'une visibilité centralisée sur les données d'examen via des analyses et des tableaux de bord.
    • Cursor AI : Intégrez à AppScan CodeSweep pour identifier et corriger les vulnérabilités pendant le codage assisté par l'IA.
Améliorations de la plateforme
  • L'interface Groupe de correctifs a été repensée pour une meilleure convivialité. La nouvelle interface facilite la compréhension des problèmes groupés, la navigation dans les résolutions et la gestion efficace des correctifs.
  • Notifications par e-mail : Vous pouvez désormais configurer les préférences de messagerie de manière centralisée. Les utilisateurs peuvent choisir d'envoyer des alertes pour des applications spécifiques ou des groupes d'actifs entiers. Personnalisez les déclencheurs pour le début, la fin et l'échec de l'examen afin de recevoir uniquement les mises à jour pertinentes. Cette fonction remplace la configuration par examen précédente. Les notifications mises à jour fournissent un résumé concis de l'examen HTML directement dans les boîtes de réception des utilisateurs, y compris le nombre de niveaux de gravité et les détails du statut.

Environnement de l'utilisateur

  • SAST : Vous pouvez maintenant effectuer une recherche dans la liste déroulante Référentiel GitHub et branche.
  • Chargement des pages plus rapide.
  • Précision de la navigation du fil d'Ariane améliorée.
  • Couleurs et graphiques mis à jour pour prendre en charge l'accessibilité.

Dynamic Analysis (DAST)

  • DAST pour les applications augmentées par LLM : Testez et protégez dynamiquement votre entreprise contre les risques liés au grand modèle linguistique (LLM) avec AppScan DAST, spécialement conçu pour identifier les vulnérabilités critiques telles que la divulgation d'informations sensibles, l'injection d'invite et bien plus encore avant que les pirates ne les exploitent. Pour plus d'informations, voir le blog.
  • Gestion des modèles : Option permettant de télécharger le modèle et de remplacer un fichier modèle existant par une configuration mise à jour.
  • Modification de la configuration DAST : Vous pouvez désormais modifier la configuration des examens pour les examens DAST terminés ou ayant échoué, ce qui vous permet de relancer l'examen avec une configuration modifiée.
  • Exclure des chemins d'accès : Lors de l'examen des API, vous pouvez configurer AppScan pour ignorer certains chemins dans l'application, comme lors de l'examen d'applications Web.
  • Reprendre l'examen : Dans certains cas, vous pouvez maintenant reprendre des examens ayant échoué ou partiellement terminés. Cette fonction améliore le processus d'examen en vous permettant de reprendre là où l'examen s'est arrêté une fois les limitations précédentes résolues, permettant ainsi d'économiser du temps et des ressources.
  • Gestion des modèles : Gérez les modèles DAST dans AppScan 360° pour contrôler et accélérer les configurations DAST. Les modèles peuvent être personnalisés et affectés à des groupes d'actifs selon les besoins.
  • Créer un examen à partir d'un modèle téléchargé : Après avoir téléchargé un modèle sur AppScan 360°, vous pouvez vérifier et modifier sa configuration avant d'exécuter l'examen.
  • Mise à jour du moteur DAST : mise à jour du moteur d'analyse dynamique vers la version 10.10.0. Cette mise à jour comprend les améliorations suivantes :
    • Améliorations de la connexion automatique : AppScan analyse désormais les applications Angular de manière plus fiable, corrige les rares échecs d'enregistrement de connexion et ajoute un délai entre les actions lors de la deuxième tentative après un échec de lecture, améliorant ainsi le taux de réussite global.
    • Améliorations du masquage : Masquage amélioré sur AppScan pour une protection plus cohérente des informations sensibles.
    • Amélioration de la prise en charge des analyses SPA (Single Page Applications) qui utilisent la structure AngularJS.
    • Nouvelles règles de sécurité et règles de sécurité mises à jour.

Surveillance interactive (IAST)

Introduction de la prise en charge des tests d'IA générative. L'agent IAST surveille la sortie du modèle LLM et indique si l'application s'appuie sur la sortie de l'IA générative sans la valider, la contraindre ou l'assainir avant que le système ne l'utilise dans des contextes sensibles à la sécurité. Actuellement, les API OpenAI sont prises en charge dans Java, dotnet et Node.JS :
  • Agent IAST node.JS
    • Prise en charge de la surveillance par IA générative : openai

    • Une nouvelle option est désormais disponible pour télécharger l'agent Node en tant que fichier compressé autonome directement depuis AppScan 360°, pour les environnements isolés ou à accès restreint sans accès au registre npm public.
      Les clients peuvent désormais créer l'agent Node à l'aide de l'une des options suivantes :
      • Node.js (agent de npm) : récupère l'agent à partir du registre npm public, tandis que la clé est obtenue à partir de AppScan 360°. Il s'agit de la méthode existante, désormais renommée.
      • Node.js (agent de téléchargement) : télécharge l'agent Node depuis AppScan 360° sous forme de fichier compressé autonome, ce qui permet l'installation sans accès à npm.
  • Agent IAST Java
    • Prise en charge de la surveillance par IA générative : openai-java
  • Agent IAST .NET
    • Prise en charge de la surveillance par IA générative : OpenAI
    • Prise en charge de la communication avec AppScan 360° via le proxy.
    • Prise en charge de l'analyseur IAST pour les microservices.
    • Le nom et le chemin du fichier journal pour IAST peuvent désormais être configurés via la variable d'environnement secagent.log.
  • Agent PHP IAST
    • Améliorations des performances et correctifs de bogues.
  • IAST pour Kubernetes
    • Introduction d'une autre méthode d'installation à l'aide des graphiques Helm.
    • Amélioration du traitement du filtrage de l'espace de noms.
    • Possibilité d'ignorer des pods individuels de l'installation IAST en ajoutant le libellé skip-iast-webhook="true".
    • Des limites ont été ajoutées à l'allocation de mémoire et d'UC du conteneur IAST.
    • Les pods ne sont plus affectés lorsque le serveur webhook IAST n'est pas disponible.
    • Synchronisation automatique des mutations : Le serveur webhook synchronise désormais automatiquement MutatingWebhookConfiguration lors des déploiements et des mises à niveau Helm avec la configuration d'espace de noms mise à jour.
  • Corrélations
    • La fonction de corrélation a été mise à jour pour identifier les corrélations entre les résultats IAST et les résultats SAST à partir des examens de code source.
  • Clé IAST uniquement : Une nouvelle option est disponible pour créer rapidement une session IAST sans avoir à télécharger un nouvel agent. Cette mise à jour simplifie le processus d'installation, en particulier pour les utilisateurs qui intègrent à des environnements tels que l'extension de site IAST .NET Core pour Azure App Services, ou lorsqu'ils utilisent un agent existant. Cette option est disponible pour tous les agents IAST dans différentes langages.

Static Analysis (SAST)

  • Mise à jour du client d'analyse statique vers la version 8.0.1677.
  • Prise en charge pour .NET 10.
  • Prise en charge pour la structure Flutter dans le cadre de la prise en charge de Dart.
  • Présentation technique : Processus de configuration simplifié pour l'analyse des flux de données .NET
  • ICA 2.0 : Amélioration de la précision basée sur l'IA pour les flux de données Java et .NET. Remarque :cette mise à jour utilise l'IA pour mieux catégoriser les API inconnues. Des modifications des résultats d'examen sont attendues pour les projets Java et .NET, car le moteur réduit les faux positifs et améliore la classification des vulnérabilités.
  • Lors de la génération d'un rapport, les utilisateurs peuvent désormais spécifier s'ils doivent inclure les sections « Table des matières » et « Résumé » dans le rapport.
  • L'analyse statique peut désormais traiter les fichiers .mjs dans le cadre de la prise en charge de JavaScript.
  • HCL AppScan RapidFix : Désormais intégré à l'interface utilisateur AppScan 360°, HCL AppScan RapidFix exploite l'IA agentique pour analyser les résultats et le code source associé à partir des examens de sécurité, fournir des recommandations de triage et de correction intelligentes et, si possible, générer des correctifs automatisés qui s'intègrent de manière transparente à votre plateforme de gestion du code source basée sur Git. RapidFix est disponible sous forme d'abonnement supplémentaire. En savoir plus.
  • Mises à jour des règles.
  • AppScan Go! mis à jour vers la version 2.3.1 :
    • La nouvelle procédure d'installation permet une détection de service plus intelligente.
    • AppScan Go! détecte et renseigne désormais automatiquement l'URL de service correcte lors de la connexion.
    • Les fichiers SCA spécifiés pour le balayage n'affichent plus de chemins absolus.
    • Améliorations de l'interface utilisateur.

Software Composition Analysis (SCA)

  • L'onglet Piste d'audit pour les bibliothèques Open Source fournit des informations claires sur toutes les actions et modifications liées à chaque bibliothèque, ce qui permet aux équipes de suivre l'historique, de maintenir la conformité et d'améliorer la responsabilité.
  • Le système EPSS (Exploit Prediction Scoring System) est disponible dans le nouveau moteur SCA pour de nouveaux examens, ce qui permet une hiérarchisation plus intelligente des vulnérabilités en fonction de la probabilité d'exploitation réelle. Le score EPSS et le percentile sont répertoriés dans le volet Détails pour les problèmes SCA. Pour plus d'informations, voir EPSS.
  • Analyse des programmes malveillants SCA
    • Le nouveau moteur SCA d'AppScan inclut désormais des fonctionnalités intégrées de détection des programmes malveillants. Cette amélioration examine automatiquement les composants Open Source et tiers à la recherche de packages malveillants ou compromis connus, ce qui aide les équipes à identifier et à atténuer les risques potentiels de la chaîne d'approvisionnement dès le début du processus de développement.
    • Les bibliothèques malveillantes apparaissent désormais lors de la génération d'un rapport sur les licences Open Source.
Avis de dépréciation
  • Le rapport OWASP Top 10 2017 sera obsolète à la fin du mois de mars 2026.

Nouveautés de HCL AppScan 360° version 2.0.1

Décembre 2025

InstallationAuthentification
  • Prise en charge d'Entra ID (Azure AD) pour SSO : HCL AppScan 360° prend désormais entièrement en charge Microsoft Entra ID pour une intégration à authentification unique (SSO) transparente, améliorant ainsi la sécurité et offrant une expérience d'authentification plus fluide.

Améliorations de la stabilité et des performances
  • Cette version inclut plusieurs correctifs bogues et améliorations visant à améliorer la stabilité et la fiabilité globales du système.

Nouveautés de HCL AppScan 360° version 2.0.0

Septembre 2025

Important : Reportez-vous aux étapes supplémentaires importantes relatives à la mise à niveau avant de procéder à la mise à niveau vers AppScan 360° 2.0.0.

Software Composition Analysis (SCA)

AppScan 360° inclut désormais Analyse de la composition logicielle (SCA) pour examiner les composants Open Source et tiers utilisés dans vos applications. SCA identifie les vulnérabilités connues, les licences, mappe les dépendances entre le code et les gestionnaires de packages, et génère des nomenclatures logicielles (SGBOM) pour assurer la conformité et la sécurité de la chaîne d'approvisionnement. Désormais intégrée à AppScan 360°, elle offre aux entreprises une visibilité et un contrôle complets sur leur composition logicielle, ce qui permet une distribution plus rapide, plus sûre et plus conforme des logiciels.

Surveillance interactive (IAST)

En déployant un agent léger au sein de votre application, IAST surveille en permanence le comportement d'exécution pour détecter avec une grande précision les vulnérabilités de sécurité. Contrairement aux scanners traditionnels, il observe passivement les interactions réelles (légitimes ou malveillantes) pour détecter les problèmes au fur et à mesure qu'ils surviennent.

Grâce à une visibilité approfondie des éléments internes des applications, tels que l'exécution du code, le flux de données et les piles d'appels, IAST fournit des résultats plus rapides, moins de faux positifs et des conseils de résolution précis. Il s'intègre de manière transparente aux flux de travaux QA, Dev et CI/CD, prenant en charge la surveillance continue pendant l'exécution de l'application.

Désormais disponible dans le cadre de AppScan 360°, IAST permet aux entreprises de détecter les vulnérabilités plus tôt, de valider les correctifs en toute confiance et de renforcer la sécurité des applications sans ralentir le développement.

Améliorations de l'installation
  • Programme d'installation d'une machine virtuelle unique : Les nouveaux modes Rapide et Personnalisé simplifient les déploiements.

  • Installation répartie : La nouvelle validation des prérequis garantit que votre environnement est prêt avant un déploiement complet.

  • Installation basée sur Helm :
    • Prise en charge des espaces de noms unifiés : Déployez tous les composants dans un espace de noms unique et défini par l'utilisateur (via -n) pour simplifier le contrôle, la surveillance et le nettoyage des accès basés sur les rôles.
    • Épinglage de version avec balises : Installez des versions avec balises spécifiques pour des déploiements contrôlés et reproductibles et des restaurations plus faciles.
    • Chemin d'archivage manuel : Option d'installation sans Git pour les environnements restreints ou isolés.
Mises à jour de l'authentification
  • Authentification unique (SSO) : HCL AppScan 360° prend désormais en charge l'authentification basée sur OIDC, vérifiée avec Okta et Keycloak.

  • LDAP Domino ; La nouvelle prise en charge des serveurs Domino LDAP offre des options d'authentification d'entreprise supplémentaires.

  • Interface utilisateur pour l'authentification : Page dédiée à la configuration et à la gestion des connexions SSO et LDAP directement à partir de la plateforme HCL AppScan 360°.
Mises à jour de la plateforme
  • Corrélation : AppScan 360° analyse les problèmes détectés par IAST, DAST et SAST, afin d'identifier les liens faibles communs dans le code (corrélations) où plusieurs vulnérabilités peuvent être résolues moyennant un effort de résolution unique ou consolidé. Cette approche basée sur la corrélation rationalise la gestion des vulnérabilités en concentrant les efforts de résolution là où ils auront le plus d'impact, ce qui permet d'économiser du temps et des ressources.
  • Mises à jour de personnalisation des rapports : Définissez un titre personnalisé pour vos rapports à l'aide de la mise en page du rapport, et personnalisez vos rapports avec votre identité de marque en ajoutant le logo de votre entreprise et en créant des en-têtes et des pieds de page personnalisés.
  • Rapports et stratégies de conformité :
    • Rapports de conformité mis à jour :
      • [US] DISA's Application Security and Development STIG V6R3
      • Rapport CWE : Les 25 vulnérabilités logicielles les plus dangereuses en 2024
  • Champs d'application personnalisés : rationalisez la gestion des applications dans AppScan 360° avec les champs d'application personnalisés. Cette nouvelle fonctionnalité offre une plus grande flexibilité dans la façon dont vous catégorisez, filtrez et analysez les données d'application. Que vous gériez les risques, suiviez la progression de la sécurité ou organisiez des inventaires volumineux, les champs personnalisés offrent une vue plus granulaire et adaptée pour faciliter vos flux de travaux et votre prise de décision. Pour en savoir plus sur la configuration et l'utilisation des champs personnalisés, reportez-vous aux Champs d'application personnalisés.
  • Nouvelle conception de la page d'abonnement : la page d'abonnement a été repensée pour améliorer l'expérience utilisateur.
  • Tableaux :
    • Sélection des colonnes : la sélection des colonnes est organisée par catégorie pour améliorer la convivialité.
    • Copier à partir de la grille : cliquez avec le bouton droit de la souris sur n'importe quelle cellule du tableau pour copier facilement son contenu.
Mises à jour de l'analyse dynamique (DAST)
  • AppScan for Dev - vérificateur de l'absence de problèmes DAST : Permet aux développeurs de simuler les vulnérabilités DAST identifiées par AppScan directement dans l'IDE ou le navigateur. Les développeurs peuvent exécuter un script généré par AppScan pour répliquer le problème, le déboguer et valider le correctif, le tout sans avoir besoin d'un nouvel examen et avant d'archiver le code.
  • DAST IFA (Intelligent Findings Analytics) : Les améliorations basées sur l'IA fournissent des résultats de test plus précis avec moins de faux positifs en tirant parti d'Azure OpenAI, ce qui améliore la fiabilité des examens et la confiance des développeurs.
  • Améliorations de la connexion automatique : La précision accrue des connexions automatiques augmente les authentifications réussies et réduit le besoin d'enregistrements de connexion manuels, ce qui améliore l'efficacité des examens et réduit le temps de configuration.
  • Prise en charge de WebSocket : prise en charge du protocole WebSocket qui utilise des messages JSON ou XML pour l'échange de données.
  • Plusieurs domaines d'un fichier de trafic : lors du chargement d'un fichier de trafic avec plusieurs domaines, HCL AppScan 360° ajoute automatiquement ces domaines à la liste « Domaines à tester » et marque ceux qui sont vérifiés pour les inclure dans l'examen.
  • Télécharger le fichier d'examen pour les examens ayant échoué : vous pouvez désormais télécharger le fichier d'examen même si l'examen échoue pour un dépannage plus poussé dans AppScan Standard. Le fichier ne peut être téléchargé que si l'examen a commencé à s'exécuter.
  • Mise à jour du moteur : la version du moteur DAST est mise à jour vers la version 10.9.1.
Mises à jour de l'analyse statique (SAST)
  • Mise à jour du client d'analyse statique vers la version 8.0.1646.
  • Mises à jour des règles.
  • Amélioration des performances IRGen lors de la découverte Git.
  • Le balayage des secrets est désormais correctement activé à l'aide du paramètre Organisation.
  • AppScan Go! mis à jour vers la version 2.3.0.
    Remarque : Les utilisateurs effectuant une mise à niveau à partir de versions précédentes de AppScan 360° doivent mettre à jour manuellement AppScan Go! vers la version 2.3.0.
Mises à jour du plug-in
  • AppScan 360° peut désormais envoyer les résultats d'examen directement à Centraleyzer, ce qui permet une gestion unifiée des résultats de sécurité sur l'ensemble des outils.

  • Les plug-ins AppScan 360° prennent désormais en charge les examens SCA.

Nouveautés de HCL AppScan 360° version 1.6.1

Mai 2025

Installation et mise à jour des licences
  • Le portail My HCLSoftware (MHS) a remplacé le portail FlexNet Operations (FNO) pour la gestion des licences. FNO n'est plus pris en charge depuis le 30 juin 2025.

    • AppScan 360° 1.6.0 et versions antérieures ne sera plus disponible après le 30 juin 2025.
    • La version non FIPS 1.6.1 d'AppScan 360° est disponible au téléchargement à partir du portail My HCLSoftware (MHS) uniquement.
    • La version compatible FIPS 1.6.1 d'AppScan 360° est disponible sur Four, Inc.
  • Tous les droits ont été migrés vers MHS. Configurez et téléchargez votre licence depuis MHS avant de procéder à la mise à niveau vers la version 1.6.1 d'AppScan 360°.
    • Les installations antérieures d'AppScan 360° continueront de fonctionner en l'état jusqu'à la mise à niveau.
    • Seule la plateforme de gestion des licences est modifiée ; les métriques de licence ne sont pas modifiées et aucun frais supplémentaire n'est facturé pour vos licences migrées vers MHS.
    Pour en savoir plus sur les licences à l'aide de MHS, voir Gestion des déploiements dans My HCLSoftware.

Nouveautés de HCL AppScan 360° version 1.6.0

Avril 2025

Mises à jour de la conformité aux normes fédérales

  • La version 1.6.0 de AppScan 360° est conforme à la norme FIPS 140-3.

  • Les clients qui utilisent le téléchargement conforme à la norme 140-3 de AppScan 360° la version 1.6.0 doivent disposer d'une licence Ubuntu Pro.
    Remarque : Le téléchargement de AppScan 360° version 1.6.0 conforme à la norme FIPS 140-3 est disponible exclusivement sur Four.
  • Mise à jour d'Application Security and Developmet STIG vers la version V6R1.
  • Prise en charge Ipv6 et interopérabilité IPv6 et IPv4.

    Pour des détails de conformité supplémentaires, voir Conformité avec la législation en vigueur aux Etats-Unis.

Installation et mise à jour des licences
  • À partir de la version 1.6.0, téléchargez- AppScan 360° via le portail My HCLSoftware uniquement.

  • Le portail My HCLSoftware (MHS) a remplacé le portaill FlexNet Operations (FNO) pour la gestion des licences. FNO n'est plus prise en charge.

  • Tous les droits ont été migrés vers MHS. Configurez et téléchargez votre licence depuis MHS avant de procéder à la mise à niveau vers la version 1.6.0 de AppScan 360°.

    Remarque : seule la plateforme de gestion des licences est modifiée ; les métriques de licence ne sont pas modifiées et aucun frais supplémentaire n'est facturé pour vos licences migrées vers MHS.

    Pour plus d'informations sur les licences à l'aide de MHS, voir Gestion des déploiements AppScan 360°dans My HCLSoftware.

Mises à jour de la plateforme AppScan 360°

  • Tableau de bord : Filtrez le tableau de bord par application pour vous concentrer plus facilement sur des domaines d'intérêt spécifiques.

  • Mode sombre : Basculez entre les thèmes clairs et sombres pour une expérience visuelle plus confortable.

  • Création de l'application : Définissez automatiquement l'impact commercial par défaut sur « Moyen » dans la configuration rapide de l'application pour une intégration plus rapide.

  • Gestion des problèmes : Modifiez la gravité ou l'état d'un problème dans la vue Détails.

  • Génération de rapport : Une nouvelle colonne « Problèmes critiques » a été ajoutée aux rapports de sécurité au format CSV. Mettez à jour les scripts d'automatisation pour reconnaître cette nouvelle colonne.

  • Rapports et stratégies de conformité :
    • Nouveau rapport Digital Operational Resilience Act (DORA) [UE].
    • Nouveau rapport Application Security Verification Standard (ASVS) OWASP.
    • Rapport mis à jour du guide d'implémentation technique de sécurité de développement et de sécurité d'application (STIG) du DISA (V6R1) [Etats-Unis].
Mises à jour de DAST (analyse dynamique)
  • Stratégie de test prédéfinie : Choisissez une règle prédéfinie pour exécuter uniquement les tests les plus pertinents, ce qui vous aidera à concentrer les tests et à réduire la durée de l'examen

  • Configuration des exclusions/exceptions : Ciblez les examens en excluant des chemins d'application spécifiques pour accélérer les examens et en ajoutant des règles d'exception (includes) pour tous les chemins devant rester dans le champ d'application.

  • Tester à nouveau et continuer les tests : Si vous téléchargez un fichier d'examen, vous pouvez désormais tester à nouveau ou continuer les tests plus facilement, grâce à des options de téléchargement plus claires.

  • Test API
    • Flux de travaux d'examen d'API natif : Sécurisez vos API en les analysant dès le début du processus de développement. Téléchargez les collectes Postman ou le trafic enregistré manuellement pour détecter les vulnérabilités avant leur publication.

      Prise en charge de la spécification OpenAPI :AppScan 360° peut désormais lire automatiquement un fichier de spécification OpenAPI, ce qui améliore les options de configuration et la couverture pour les tests de sécurité des API.

  • Détection des composants tiers vulnérables : DAST utilise désormais des contrôles côté client et serveur pour identifier les technologies couramment utilisées et signaler les vulnérabilités connues, ce qui vous aide à résoudre rapidement les problèmes critiques.

  • Améliorations de l'importation de fichiers :
    • Exploration avec guide : Importez les fichiers EXD générés par AppScan Standard ou le AppScan Dynamic Analysis Client (ADAC) pour rationaliser la configuration de l'enregistrement du trafic.
    • Importation du fichier de numérisation (API uniquement) : Importez les fichiers d'examen existants (y compris les résultats) dans AppScan 360° sans exécuter l'examen.
Mises à jour de SAST (analyse statique)
  • Conteneur d'agent SAST mis à jour vers la version 8.0.25004.

  • Prise en charge de .NET 9.

Nouveautés de HCL AppScan 360° version 1.5.1

Février 2025
  • HCL AppScan 360° Installation hors ligne d'une machine virtuelle unique
  • Déployez en toute transparence AppScan 360° sur site sur VMware Tanzu et Red Hat OpenShift.

Nouveautés de HCL AppScan 360° version 1.5.0

Janvier 2025

  • HCL AppScan 360° peut désormais être installé à l'aide de Helm.
    • Installation simple avec une seule commande Helm.
    • Configuration allégée à l'aide d'images Docker provenant du registre de conteneurs HCL Harbor.
    • Optimisé pour les infrastructures basées sur Kubernetes.
  • Mises à jour de AppScan 360° SAST :
    • Mise à jour du client d'analyse statique vers la version 8.0.1604.
    • Prise en charge de HTML.
    • Prise en charge supplémentaire du balayage Python Django.
    • Mises à jour du balayage des secrets.
    • Ajout d'une nouvelle commande CLI pour récupérer les journaux.
    • Mises à jour des règles d'examen.
    • AppScan Go! mis à jour vers la version 2.2.0.
      • Les noms d'examen autorisent l'utilisation de caractères spéciaux.
      • Le préfixe static_ n'est plus inclus automatiquement dans le nom de l'examen.
      • Balayage des secrets par examen activé par défaut.
      • Améliorations de l'interface utilisateur.
      • Correctifs d'erreurs d'ordre général.

Nouveautés de HCL AppScan 360° version 1.4.0

Octobre 2024

  • HCL AppScan 360° Installation d'une machine virtuelle unique

    Vous pouvez choisir d'installer AppScan 360° dans un environnement Kubernetes distribué (installation standard) ou sur une machine virtuelle unique. L'installation sur une seule machine virtuelle offre un déploiement autonome de AppScan 360°, y compris la configuration de Kubernetes, pour les environnements plus petits lorsqu'un accès simultané élevé n'est pas nécessaire, ou dans le cadre de la planification des installations distribuées suivantes.

  • Tableau de bord repensé : obtenez des informations plus détaillées sur vos applications et les problèmes identifiés grâce au nouveau tableau de bord. Visualisez des analyses en temps réel grâce à des diagrammes et des graphiques simples d'utilisation pour surveiller les métriques clés.
  • Gestion de domaines pour le balayage DAST : gérez les domaines autorisés pour le balayage au sein de votre organisation et de vos groupes d'actifs.
  • Correction automatique : une sélection de recommandations de correction automatique est désormais fournie avec une explication résumée par l'IA générative dans l'interface utilisateur de HCL AppScan 360°.
  • Intégration GitHub Enterprise pour le balayage de référentiel SAST : exécutez des examens d'analyses statiques sur les référentiels GitHub Enterprise.
  • Mises à jour de Plateforme centrale AppScan supplémentaires :
    • Politiques et rapports nouveaux ou mis à jour sur la conformité et les normes de l'industrie :
      • Directive relative à la sécurité des réseaux et des informations (NIS2)
      • Rapport OWASP Top 10 Cloud-Native Application Security
      • Rapport OWASP Top 10 API Security 2023
      • Rapport CWE Top 25 Most Dangerous Software Weaknesses 2023
      • [US] DISA's Application Security and Development STIG, Version 5 Release 3
      • PCI DSS (Payment Card Industry Data Security Standard), Version 4
    • Propagation automatique des commentaires : propage automatiquement les derniers commentaires relatifs à un problème et le statut de celui-ci depuis une autre application vers l'application actuelle. Cela garantit que le statut et les commentaires sont mis à jour de manière cohérente, fournissant ainsi un enregistrement complet et synchronisé sur le problème dans toutes les applications.
    • Lien vers le référentiel dans l'onglet Détails du problème : le champ « Emplacement » de l'onglet Détails du problème inclut un lien vers le fichier et la ligne spécifiés dans le référentiel de code source, le cas échéant. Cela permet d'accéder directement au code pertinent sans changer d'onglet.
  • Mises à jour de AppScan 360° SAST :
    • Mise à jour du client d'analyse statique vers la version 8.0.1577.
    • Mise à jour d'AppScan Go! vers la version 2.1.1.
      • Ajout de la possibilité d'examiner les référentiels SCM dans AppScan Go! avec une URL.
      • AppScan Go! recommande désormais automatiquement le mode d'examen, soit bytecode/compiled, soit code source.
    • Les analyses SAST peuvent désormais être configurées et programmées pour extraire le code source directement à partir d'un référentiel GitHub public. Voir Examiner un référentiel GitHub.
    • Tout en triant les résultats SAST, les utilisateurs peuvent afficher le code source correspondant directement sur GitHub.com.
    • Les résultats peuvent désormais être filtrés par nom de fichier ou par chemin, ce qui rend le tri plus efficace en se concentrant sur des zones spécifiques de la base de code.
    • La commande CLI queue_analysis affiche les ID d'examen pour l'analyse statique (SAST).
    • IFA 2.0 activé pour les résultats de trace .NET.
    • Améliorations apportées à l'examen de secrets et à l'examen de code source Java.
    • Le balayage des secrets examine les fichiers PowerShell (.ps1).
    • Mises à jour des règles.
    • Prise en charge de Makefile/GNUMakefile, d'eSQL et de Java 21.

      En outre, Java 21 est inclus dans le package Static Analyzer Command Line Utility (SAClientUtil).

  • Mises à jour de AppScan 360° DAST :
    • Journaux en temps réel pour les examens DAST : consultez les mises à jour des journaux en temps réel pendant les examens actifs.
    • Mode support étendu : activez le mode de support étendu (ESM) pour les examens DAST afin de générer des journaux détaillés à des fins de support.
    • Le moteur DAST est mis à jour vers la version 10.7.0.40885
  • Nouveaux HCL AppScan 360° plug-ins :
    • Plug-in IDE JetBrains
    • Intégrations Jira, Azure DevOps et RTC DTS
    • Intégration de la gestion des vulnérabilités ServiceNow
    • Intégration personnalisée SDK AppScan

    Pour plus de détails, voir Intégrations.

Nouveautés de HCL AppScan 360° version 1.3.0

Juin 2024

  • HCL AppScan 360° augmente considérablement la couverture de sécurité grâce à l'ajout du balayage d'analyse dynamique (DAST). Voir Dynamic Analysis (DAST).

    Notre technologie DAST leader sur le marché permet aux entreprises d'examiner les applications et les API en cours d'exécution pour détecter les vulnérabilités avant leur déploiement sur le Web. Le balayage incrémentiel et l'optimisation des tests permettent aux entreprises d'équilibrer la vitesse et la profondeur des analyses en fonction des besoins du cycle de développement.

  • Mises à jour de Plateforme centrale AppScan :
    • Un filtre de date a été ajouté à la page Groupes de correctifs. Affichez les groupes de correctifs en fonction d'une plage de dates et/ou de propriétés temporelles associées aux problèmes des composants.
    • Une option de partage a été ajoutée au volet des détails du problème. Copiez un lien ou un identifiant de problème pour partager rapidement et efficacement les détails du problème par SMS ou par e-mail.
  • Améliorations de l'expérience utilisateur :
    • La page Paramètres a été réorganisée et requiert désormais la confirmation des modifications apportées aux paramètres de la page.
  • Les plug-ins AppScan suivants prennent en charge la version 1.3 de AppScan 360° :

Nouveautés de HCL AppScan 360° version 1.2.0

Avril 2024

HCL AppScan 360° Mises à jour de l'installation :
  • AppScan 360° a une nouvelle procédure d'installation simplifiée. L'installation de Plateforme centrale AppScan comprend l'installation de l'agent d'analyse statique en une seule procédure. Conseils de résolution AppScan sont installés séparément afin que vous ayez toujours le contenu le plus à jour en lien avec les causes, les risques et les mesures de résolution.
Mises à jour de Plateforme centrale AppScan :
  • Vue des problèmes par défaut : par défaut, AppScan 360° affiche les problèmes non conformes uniquement au niveau de l'application.
  • Filtrage des groupes de correctifs : AppScan 360° prend en charge le filtrage des groupes de correctifs par vulnérabilité et stratégie, en plus des filtres existants. Grâce à des fonctionnalités de filtrage supplémentaires, vous pouvez identifier les problèmes et optimiser les correctifs pour une résolution plus rapide.
  • Onglet Propriétés du problème : l'onglet Propriétés du volet Détails du problème répertorie les détails étendus du problème, y compris comment et quand le problème a été détecté, le type, le statut, la gravité, l'examen et l'emplacement, ainsi que l'identifiant du problème.
  • Fermeture automatique des problèmes : AppScan 360° ferme automatiquement les problèmes lorsqu'ils n'apparaissent pas dans les nouvelles numérisations, ce qui réduit le travail manuel de résolution des problèmes.
  • Limite d'examens de 2 000 : lorsque le nettoyage automatique n'est pas activé au niveau de l'organisation, AppScan 360° applique la limite d'examen de 2 000.
  • Améliorations de l'expérience utilisateur :

    • Groupes de fichiers métadonnées : le nouveau flux de suppression de groupe d'actifs simplifie le processus de suppression d'un groupe d'actifs. Les utilisateurs disposant de l'autorisation de supprimer un groupe d'actifs (rôles par défaut tels qu'Administrateur et Gestionnaire, ainsi que rôles personnalisés) peuvent supprimer un groupe d'actifs ainsi que ses applications associées, y compris les examens et les résultats, ce qui facilite la suppression des applications inutiles. Les utilisateurs peuvent également choisir de déplacer les applications vers un autre groupe d'actifs, avec ou sans leurs membres.
    • Groupes de PTF : champ Commentaires ajouté au rapport de sécurité pour les groupes de correctifs, permettant une meilleure inclusion et un meilleur suivi des notes et des commentaires.
  • Mise à jour du balayage de Analyse statique AppScan 360° :
    • Les principales améliorations apportées à l'analyse de résultats intelligente (IFA) pour Java, notre technologie de triage automatique IA/ML, incluent des résultats plus précis et une réduction des faux positifs. Les utilisateurs peuvent remarquer des résultats supplémentaires dans le code précédemment examiné en raison de l'amélioration de l'analyse et de la hiérarchisation.
    • Découverte automatique des référentiels Git. Les chemins de fichier des nouveaux problèmes sont relatifs à la racine du référentiel.
    • Couverture accrue pour le langage RPG.
    • AppScan Go! mis à jour vers la version 2.0.0

      AppScan Go! vous guide tout au long de la configuration et de l'exécution d'une analyse statique ou des secrets avec une interface utilisateur actualisée et un flux de travail affiné. Vous pouvez exécuter un examen complet, préparer un fichier IRX pour un balayage ultérieur ou configurer des fichiers pour l'automatisation des examens avec les plug-ins AppScan. Vous pouvez également afficher les informations de compte dans l'outil.

    • Prise en charge de l'analyse statique pour .NET 8.
    • Précision améliorée pour les langages Java, JavaScript et Python.

Nouveautés de HCL AppScan 360° version 1.1.0

Décembre 2023

Mises à jour de Plateforme centrale AppScan :
  • La Vue d'examen unique inclut désormais l'option d'affichage des problèmes actifs, en plus du nombre total de problèmes et des nouveaux problèmes. Les problèmes actifs sont ceux qui ont le statut « Nouveau », « Ouvert », « En cours » ou « Réouvert ». En outre, des améliorations ont été apportées au graphique « Problèmes par gravité ».
Installation et mises à jour de l'administration de Analyse statique AppScan 360° :
  • Script de déploiement amélioré :
    • Déploiement dans n’importe quel environnement Kubernetes.
    • Accepte la partie nom d'hôte du serveur Plateforme centrale AppScan (FQDN) de l'option '--server'.
    • Le nom de la classe de stockage (--storage-class) doit être fourni pendant le déploiement.
    • Le nom d'hôte d'entrée par défaut de Analyse statique AppScan 360° pour l'option '--ingress-host' passe de 'sast.appscan.com' à 'sast.example.com'.
  • Introduction de sondes pour surveiller l'intégrité des composants Analyse statique AppScan 360°.
  • API de gestion améliorée pour produire des détails supplémentaires sur chaque microservice, des informations sur la version et sa disponibilité avec des sondes de disponibilité.
  • Mise à jour de la configuration prête à l'emploi sur la base de l'utilisation typique des ressources.
  • Images de base mises à jour.
  • Divers correctifs pour améliorer l'intégration de l'API à Plateforme centrale AppScan, la facilité de maintenance et les performances.
Mise à jour du balayage de Analyse statique AppScan 360° :
  • Mise à jour du client d'analyse statique vers la version 8.0.1546.
  • Prise en charge du balayage des feuilles de style en cascade (fichiers CSS) : AppScan 360° identifie les vulnérabilités de sécurité dans les feuilles de style en cascade, y compris les vulnérabilités liées aux scripts intersites, aux injections et à la validation.
  • Prise en charge d'IBM WebSphere Application Server 9.x : L'Utilitaire de ligne de commande Static Analyzer peut être configuré pour exploiter un environnement WebSphere afin d'utiliser le compilateur JSP inclus avec WebSphere.
  • Précision améliorée pour le balayage PHP : AppScan 360° a amélioré la vérification du contenu PHP dans les fichiers HTML.
  • Prise en charge de l'examen des secrets : La recherche de secrets via un examen est désactivée par défaut. Utilisez les options --enableSecrets et --secretsOnly pour examiner les secrets.
  • Amélioration des performances des scanners de code source.
  • La ligne de commande et les plug-ins permettent désormais le chargement de fichiers d'archive pour examen sans générer au préalable un fichier IRX.
  • Correctifs d'ordre général.
Problèmes résolus dans HCL AppScan 360° version 1.1.0
  • PRB0123164 - L'onglet Groupes de correction affiche le nom du fichier au lieu du nom de la bibliothèque pour le composant Open Source.
  • PRB0123969 - L'examen SAST affiche un numéro de ligne vide lorsque la colonne « Ligne » est ajoutée au tableau de bord.
  • PRB0123727 - Plusieurs problèmes CSV signalés par les clients.