以下项的新增功能 HCL AppScan 360°
探索已添加到 HCL AppScan 360° 的以下新功能,并请注意该发行版中已不推荐使用的任何特性和功能。
HCL AppScan 360° 1.5.0 版本中的新增功能
2025 年 1 月
- HCL AppScan 360° 现在可以使用 Helm 进行安装。
- 使用单个 Helm 命令进行简单安装。
- 使用 HCL Harbor 容器注册表中的 Docker 映像进行轻量化设置。
- 针对支持 Kubernetes 的基础结构进行了优化。
- AppScan 360° SAST 更新:
- 将静态分析客户机更新到 8.0.1604 版本。
- 支持 HTML。
- 对 Python Django 扫描的额外支持。
- 对密钥扫描的更新。
- 添加了新的 CLI 命令以检索日志。
- 对扫描规则的更新。
- AppScan Go! 已更新到 V2.2.0。
- 扫描名称允许使用特殊字符。
- 前缀
static_不再自动包含在扫描名称中。 - 缺省情况下已启用每次扫描的密钥扫描。
- 用户界面改进。
- 常规错误修复。
HCL AppScan 360° 1.4.0 版本中的新增功能
2024 年 10 月
- HCL AppScan 360° 单个 VM 安装
您可以选择在分布式 Kubernetes 环境中安装 AppScan 360°(标准安装),也可以在单个虚拟机上安装。单个 VM 安装可以在不需要高并发处理能力的情况下,为数据量较小的环境提供独立的 AppScan 360° 部署(包括配置 Kubernetes),也可作为后续分布式安装规划的一部分。
- 仪表板重新设计:更深入地了解您的应用程序并识别新仪表板的问题。使用易于理解的图表和图形查看实时分析结果,以跟踪重要指标。
- DAST 扫描的域管理:管理组织和资产组内授权扫描的域。
- 自动修复:现在,HCL AppScan 360° 用户界面提供精选的自动修复建议,并附带 GenAI 总结的解释。
- 用于 SAST 存储库扫描的 GitHub Enterprise 集成:对 GitHub Enterprise 存储库运行静态分析扫描。
- 其他 AppScan Central Platform 更新:
- 新的或更新的合规性和行业标准报告和政策:
- 网络与信息安全指令 (NIS2)
- OWASP 云原生应用程序安全性前 10 名
- 2023 年 OWASP 十大 API 安全风险
- 2023 年 CWE Top 25 最危险的软件漏洞
- [美国] DISA 应用程序安全和开发 STIG V5 R3。
- 支付卡行业数据安全标准 (PCI DSS) - V4
- 自动传播注释:自动将另一个应用程序中相同问题的最新注释和问题状态传播到当前应用程序。这可确保持续更新状态和注释,从而在所有应用程序中提供完整且同步的问题记录。
- 问题“详细信息”选项卡中的存储库链接:问题详细信息选项卡中的“位置”字段包含指向源代码存储库中指定文件和行的链接(如果适用)。这样一来,您无需切换选项卡即可直接访问相关代码。
- 新的或更新的合规性和行业标准报告和政策:
- AppScan 360° SAST 更新:
- 将静态分析客户机更新到 8.0.1577 版本。
- AppScan Go! 已更新到 V2.1.1。
- 增加了使用 URL 扫描 AppScan Go! 中 SCM 存储库的功能。
- AppScan Go! 现自动推荐扫描模式,可以是字节码/编译模式或源代码模式。
- SAST 扫描可以配置和计划,以便直接从公共 GitHub 存储库中提取源代码。请参阅扫描 GitHub 存储库。
- 对 SAST 结果进行分类时,用户可以直接在 GitHub.com 上查看相关源代码。
- 现在可以按文件名或路径过滤结果,通过关注代码库的特定区域,使分类更有效。
- CLI 命令
queue_analysis显示静态分析 (SAST) 的扫描标识。 - 启用了 IFA 2.0,可获取 .NET 跟踪结果。
- 改进了密钥扫描程序和 Java 源代码扫描程序。
- 密钥扫描程序扫描 PowerShell (
.ps1) 文件。 - 规则更新。
- 支持 Makefile/GNUMakefile、eSQL 和 Java 21。
此外,Java 21 还包含在 Static Analyzer Command Line Utility (
SAClientUtil) 包中。
- AppScan 360° DAST 更新:
- DAST 扫描的实时日志:查看活动扫描期间的实时日志更新。
- 扩展支持方式:为 DAST 扫描启用扩展支持方式 (ESM),以便生成用于提供支持的详细日志。
- DAST 引擎已更新到 10.7.0.40885
- 新的 HCL AppScan 360° 插件:
- JetBrains IDE 插件
- Jira、Azure DevOps 和 RTC DTS 集成
- ServiceNow 漏洞管理集成
- AppScan-SDK 自建集成
有关更多信息,请参阅集成。
HCL AppScan 360° 1.3.0 版本中的新增功能
2024 年 6 月
- HCL AppScan 360° 通过添加动态分析 (DAST) 扫描,显著增加了安全性覆盖范围。请参阅动态分析 (DAST)。
我们出色的 DAST 技术使组织能够在将正在运行的应用程序和 API 部署到 Web 之前扫描它们是否存在漏洞。增量扫描和测试优化使公司能够根据开发生命周期的需求平衡扫描的速度和深度。
- AppScan Central Platform 更新:
- 用户体验 (UX) 改进:
- 设置页面经过重新设计,改进了组织结构,现在需要确认对页面设置的更改。
- 以下 AppScan 插件支持 AppScan 360° V1.3:
- Azure:DAST、SAST
- Jenkins:DAST、SAST
- Visual Studio 2022:SAST
HCL AppScan 360° 1.2.0 版本中的新增功能
2024 年 4 月
HCL AppScan 360° 安装更新:
- AppScan 360° 具有简化的新安装流程。AppScan Central Platform 安装包括在单个过程中安装静态分析代理程序。AppScan Remediation Advisories 可单独安装,以便您始终拥有最新的原因、风险和补救内容。
AppScan Central Platform 更新:
- 缺省问题视图:缺省情况下,AppScan 360° 仅在应用程序级别显示不合规问题。
- 修复组过滤: AppScan 360° 除了现有过滤器外,还支持按漏洞和策略过滤修复组。借助其他过滤功能,您可以确定问题并优化修复,从而加快补救。
- 问题属性选项卡:“问题详细信息”窗格上的新属性选项卡列出了展开的问题详细信息,包括如何以及何时发现问题、类型、状态、严重性、扫描程序和位置,包括问题标识。
- 自动关闭问题: AppScan 360° 自动关闭未出现在重新扫描中的问题,从而减少手动关闭问题的工作量。
- 2k 扫描限制:如果未在组织级别启用自动清理,则 AppScan 360° 会强制执行 2k 扫描限制。
-
用户体验 (UX) 改进:
- AppScan 360° Static Analysis 扫描更新:
- 我们的 AI/ML 自动筛选技术(即 Java 智能结果分析 (IFA))的主要增强功能包括更精确的结果和更少的假阳性。由于改进了分析和优先级划分,用户可能会在之前扫描的代码中注意到其他结果。
- 自动发现 Git 存储库。新问题的文件路径与存储库根相关。
- 增加了 RPG 语言的覆盖范围。
- AppScan Go! 已更新到 V2.0.0
凭借更新和改进的用户界面和优化的工作流程,AppScan Go! 将引导您配置和运行静态或密钥扫描。您可以运行完整扫描,准备 IRX 文件以便以后扫描,或者配置文件,以便使用 AppScan 插件自动执行扫描。您也可以在工具中查看帐户信息。
- 对 .NET 8 的静态分析支持。
- 提高了 Java、JavaScript 和 Python 语言的准确性。
HCL AppScan 360° 1.1.0 版本中的新增功能
2023 年 12 月
AppScan Central Platform 更新:
- 单个扫描视图现在除了“问题总数”和“新问题”之外,还包括显示“活动问题”的选项。活动问题是状态为“新”、“未解决”、“进行中”或“已重新打开”的问题。此外,对“按严重性列出的问题”图表进行了改进。
AppScan 360° Static Analysis 安装和管理更新:
- 增强的部署脚本:
- 在任何 Kubernetes 环境中部署。
- 接受“
--server”选项的 AppScan Central Platform 服务器主机名 (FQDN) 部分。 - 部署期间必须提供存储类名称 (
--storage-class)。 - 选项“
--ingress-host”的缺省 AppScan 360° Static Analysis入口主机名已从“sast.appscan.com”更改为“sast.example.com”。
- 引入了用于监控 AppScan 360° Static Analysis 组件运行状况的探测。
- 增强的管理 API,使用就绪性探测生成每个微服务、版本信息及其可用性的附加详细信息。
- 根据典型的资源使用情况更新开箱即用配置。
- 已更新基本映像。
- 各种修复,可改善 API 与 AppScan Central Platform 的集成、可维护性和性能。
- 将静态分析客户机更新到 8.0.1546 版本。
- 支持扫描级联样式表(CSS 文件):AppScan 360° 可识别级联样式表中的安全漏洞,包括跨站点脚本编写、注入和验证相关漏洞。
- 对 IBM WebSphere Application Server 9.x 的支持:可以将 Static Analyzer Command Line Utility 配置为利用 WebSphere 环境使用 WebSphere 附带的 JSP 编译器。
- 提高了 PHP 扫描的准确性:AppScan 360° 改进了 HTML 文件中 PHP 内容的验证。
- 支持密钥扫描:缺省情况下禁用密钥扫描。使用
--enableSecrets和--secretsOnly选项扫描密钥。 - 提高了源代码扫描程序的性能。
- 命令行和插件现在允许上载存档文件进行扫描,而无需首先生成 IRX 文件。
- 常规修复。
HCL AppScan 360° V1.1.0 中已解决的问题
- PRB0123164 -“修复组”选项卡显示开源组件的文件名而不是库名。
- PRB0123969 - 当在仪表板中添加“行”列时,SAST 扫描显示空行号。
- PRB0123727 - 客户报告了多个 CSV 问题。