テンプレート・ファイルからの新規スキャンの作成
独自の AppScan Standard テンプレート (SCANT
) ファイルをアップロードして、AppScan 360° スキャンを実行できます。
始める前に
- スキャンする前にサイトをバックアップしてください。
- スキャン用のアプリケーションを作成します (まだ作成していない場合)。
- 実稼働中のサイトをスキャンする場合は、最初に次を参照してください。 ライブ実動サイトをスキャンするときに、どのような変更を行う必要がありますか?
手順
- 特定の「アプリケーション」ページで「スキャンの作成」をクリックし、「DAST 動的分析」の下にある「スキャンの作成」をクリックして、ウィザードを開きます。
- 「テンプレートから」を選択します。
-
ファイルのアップロード:
テンプレート (
SCANT
) ファイルをダイアログにドラッグ・アンド・ドロップするか、クリックしてファイルを選択します。ファイルが開き、構成の開始 URL が「URL」フィールドに入力されます。 -
ファイルに探査データが含まれる場合は、テスト・ステージのみを実行するか、フル・スキャン (探査ステージとテスト・ステージ) を実行するかのオプションが提示されます。
- 「フル・スキャンを実行」、または
- 「テスト・ステージのみを実行」
-
探査:
設定
オプション
フォームの自動入力
AppScan 360° AppScan Standard のデフォルトのフォーム入力パラメーター値を使用して、サイトでフォームの入力および送信を行います。重要: 実稼働中のサイトをスキャンする場合は、この機能を無効にすることをお勧めします。詳細については、次を参照してください。 ライブ実動サイトをスキャンするときに、どのような変更を行う必要がありますか?注: 自動フォーム入力をオフにして、AppScan 360° でスキャンすると、ログイン管理データを除く、フォームに入力されたすべての情報が削除されます。AppScan はスキャン中、自動的にフォームに入力しません。このスキャンを AppScan Standard にインポートすると、自動フォーム入力が有効になりますが、ログイン管理を除くフォーム入力データは空になります。タイプ
- 自動的に探査する
- AppScan は、開始 URL から自動的に Web アプリケーションをクロールして、テストするページを検出します。このオプションは Web API には関係ありません。次のオプションを使用してください。
- ガイダンスを使用し探査する
- AppScan でテストするために、記録された独自の探査ステージをアップロードします。これは、単独で使用することも、自動探査ステージに追加して使用することもできます。
ガイダンスを使用し探査する
このセクションは、「ガイダンスを使用した探査」を選択した場合にのみアクティブになります。 記録をアップロードする
1 つ以上の
DAST.CONFIG
トラフィック・ファイルをアップロードします。記録方法の詳細については、「トラフィックの記録」を参照してください。Web API の場合、最良のオプションは通常は HCL AppScan Traffic Recorder です。ファイル設定
トラフィック・ファイル内の要求を、記録した特定の順序で送信する必要がある場合は、マルチステップ操作をアクティブ化します。この方法では、スキャンの所要時間が大幅に長くなるため、必要な場合にのみ使用してください。マルチステップ操作と通常のガイダンスを使用した探査の違いについては、「ガイダンスを使用し探査する」を参照してください。
マルチステップ操作をアクティブ化するには、次の手順を実行します。- アップロードされた記録ごとに、ファイル名をクリックし、「マルチステップのアクティブ化」オプションを「オン」に切り替えます。
記録の使用方法 - 全自動の探査ステージに加えて、記録された探査を使用し、すべてをテストする
- AppScan 360° で、独自の自動探査ステージが実行され、アプリケーションが検出されて、検出結果およびアップロードしたトラフィック・ファイルの両方に基づいてテストされます。このオプションは Web API には関係ありません。次のオプションを使用してください。
- 記録された探査のみを分析しテストする
- AppScan 360° では、アップロードしたファイルがスキャンの探査ステージとして扱われます。記録されたトラフィックのみを対象に分析とテストの作成が行われ、テストされます。自動の探査ステージはありません。
-
スケジュール:
設定
オプション
すぐにスキャン
セットアップとレビューが完了するとすぐにスキャンが実行されます。
後のために保存
構成は、完了すると保存されます。後でスキャンを実行できます。
スケジュール 構成が保存され、1 つ以上のスキャンが構成済みとして実行されます。- 日時を選択する。これらの値はマシンで構成されているタイム・ゾーンに従って入力しますが、ユーザー・インターフェースに表示される時刻は UTC に変換されることに注意してください。
- スキャンを複数実行するには、「繰り返し」を選択して、以下を選択します。
- 毎日: 日単位の間隔 (1 日から 30 日) を選択します
- 毎週: 曜日を選択します
- 毎月: 月単位の間隔を選択し、日付 (数値) または曜日 (最初、2 番目、3 番目、4 番目、最後) を選択します。
注: スケジュール済み時刻になったときに最大数の同時スキャンが実行されている場合は、サブスクリプションで許可されるとすぐにスキャンが開始されます。 - 「終了日」(スキャンが実行される最後の日付) を設定するか、「終了日の削除」をクリックしてスケジュールを無期限に実行します。
-
スキャン・オプション:
「スキャン・オプション」パネルでは、次の操作を実行できます。
- 個人スキャンとしてスキャンを実行するように指定します。
- スキャン完了時に E メールを受け取るように指定します。
-
概要:
必要に応じてスキャン名を編集し、スキャン用に選択した設定を確認します。必要に応じて「前のパネルに戻る」をクリックして調整します。
- 「スキャン」をクリックします。