以下项的新增功能 HCL AppScan 360°

探索已添加到 HCL AppScan 360° 的以下新功能,并请注意该发行版中已不推荐使用的任何特性和功能。

HCL AppScan 360° 2.1.0 版本中的新增功能

2026 年 2 月

常规更新

  • 主页:全新的 AppScan 360° 主页提供了最近的应用程序和扫描的快速概览,使您能够轻松地访问最近的工作。
  • 导出扫描数据:以前仅限管理员使用的导出选项现在可供所有用户使用。
  • 报告定制:对于报告徽标,不再支持 SVG 文件格式。
  • 扫描和会话页面:UX 改进,包括新增易于过滤和排序的表视图,并为所有扫描技术提供统一视图
  • 用户管理增强功能:现在,您可以通过用户管理页面编辑每个用户的资产组。
  • 功能用户:新增了创建服务帐户的功能,以便于执行自动化任务与系统集成。仅通过 API 提供。

  • AppScan Model Context Protocol (MCP) 服务器现在可与您的 LLM 一起使用,以便安全地访问 AppScan 360° 中的安全数据。通过在 IDE 中访问它,您可以获得与数据相关的洞察,将其与其他 MCP 连接以实现集成,并结合 AppScan 360° 结果的上下文,利用 LLM 功能提供筛选和代码修复建议。
API 和自动化:
  • API 密钥认证:通过定制 HTTP 标头进行直接 API 密钥认证,消除了对会话令牌的依赖,从而使自动化脚本与 CI/CD 集成变得更加简单高效。
  • 创建扫描 API:我们已弃用布尔参数“MultiStep”,会在未来的发行版中将其删除。立即更新您的 API 调用以改用“TrafficType”参数,为后续删除“MultiStep”做好准备。有关更多信息,请参阅 Swagger 页面
合规性报告和策略
  • 合规性报告
    • 2025 年 LLM 应用 OWASP 前 10 大漏洞
    • [加拿大] IT 安全风险管理:生命周期方法 (ITSG-33)
  • 更新的合规性报告
    • 国际标准 - ISO 27001:2022
    • 国际标准 - ISO 27002:2022
    • 支付卡行业数据安全标准 (PCI DSS) - V4.0.1
    • NIST 特刊 800-53 - 5.2.0
    • [欧盟] 通用数据保护条例 (GDPR)
    • [美国] 健康保险流通与责任法案 (HIPAA)
定制应用程序字段增强功能
  • 定制应用程序字段现在与应用详细信息一同包含在 CSV 导出文件中,并显示在生成的安全报告中。
插件
  • 现已推出全新的插件和集成,您可以从集成页面进行访问:
    • Slack:在您的 Slack 通道中接收 AppScan 360° 安全警报和扫描通知。
    • Splunk:在 AppScan 360° 与 Splunk 之间建立连接,通过分析和仪表板实现对扫描数据的集中可视化。
    • 游标 AI:与 AppScan CodeSweep 进行集成,以便在 AI 辅助编码过程中识别并修复漏洞。
平台改进
  • 修复组界面经过重新设计,大幅提升了易用性。全新界面使用户更容易理解分组问题、浏览解决方案并高效管理修复。
  • 电子邮件通知:您现在可以集中配置电子邮件首选项。用户可以选择接收特定应用程序或整个资产组的警报。定制扫描开始、完成和失败的触发器,确保您仅接收相关的更新。此功能将取代以往针对每次扫描单独进行配置的模式。更新后的通知会直接向用户的收件箱发送简明的 HTML 扫描摘要,包括严重性计数和状态详细信息。

用户体验

  • SAST:现在,您可以在 GitHub 存储库和分支下拉列表中进行搜索。
  • 页面加载速度更快。
  • 提高了面包屑导航的准确性。
  • 更新了颜色与图形设计,以更好地为辅助功能提供支持。

动态分析 (DAST)

  • 针对 LLM 增强型应用程序的 DAST:借助 AppScan DAST 动态测试并保护您的业务免受大语言模型 (LLM) 风险的影响,它专门设计用于在攻击者利用关键漏洞(如敏感信息泄露、提示注入等)之前识别它们。有关更多信息,请参阅博客
  • 模板管理:用于下载模板并使用更新后的配置替换现有模板文件的选项。
  • DAST 配置编辑:现在,您可以对已完成或失败的 DAST 扫描进行扫描配置编辑,以方便您使用修改后的配置进行重新扫描。
  • 排除路径:扫描 API 时,您可以将 AppScan 配置为忽略应用程序中的某些路径,这与扫描 Web 应用程序时一样。
  • 恢复扫描:某些情况下,您现在可以恢复失败或部分完成的扫描。此功能增强了扫描流程,支持在解决先前的限制后从扫描停止的位置继续扫描,从而节省时间和资源。
  • 模板管理:在 AppScan 360° 中管理 DAST 模板 以控制和加速 DAST 配置。可以根据需要定制模板并将其分配给资产组。
  • 根据上载的模板创建扫描:在将模板上载AppScan 360° 后,您可以在运行扫描之前查看和编辑其配置。
  • DAST 引擎更新:动态分析引擎已更新至版本 10.10.0。此更新包括:
    • 自动登录改进:AppScan 现在可以更可靠地遍历 Angular 应用程序,修复罕见的登录录制错误,并在播放失败后的第二次尝试操作之间增加延迟,从而提高总体成功率。
    • 屏蔽改进:增强了 AppScan 的屏蔽功能,可更一致地保护敏感信息。
    • 改进了对使用 AngularJS 框架的单页应用程序 (SPA) 扫描的支持。
    • 全新和更新后的安全规则

交互式监控 (IAST)

引入对生成式 AI 测试的支持。IAST 代理程序会监控 LLM 模型的输出,并在应用程序将生成式 AI 的输出直接用于安全敏感场景之前,若未对其进行验证、约束或清理,则会发出警报。目前,Java、dotnet 和 Node.JS 均支持 openAI API:
  • IAST node.JS 代理程序
    • 为生成式 AI 监控提供支持:openai

    • 我们现在提供了一个新的选项,能够以独立 tarball 的形式从 AppScan 360° 下载 Node.js 代理程序。此选项专为无法访问公共 npm 注册表的物理隔离或受限的环境而设计。
      客户现在可以使用以下选项之一创建 Node.js 代理程序:
      • Node.js(来自 npm 的代理程序)从公共 npm 注册表中检索代理程序,而密钥则从 AppScan 360° 中获取。这是现有的方法,现已重命名。
      • Node.js(下载代理程序)以独立 tarball 的形式从 AppScan 360° 下载 Node.js 代理程序,以便在无法访问 npm 的情况下进行安装。
  • IAST Java 代理程序
  • IAST .NET 代理程序
    • 为生成式 AI 监控提供支持:OpenAI
    • 支持通过代理与 AppScan 360° 进行通信。
    • 支持用于微服务的 IAST 分析器。
    • 现在,可通过 secagent.log 环境变量配置 IAST 的日志文件名和路径。
  • IAST PHP 代理程序
    • 性能提升和缺陷修复。
  • Kubernetes 的 IAST
    • 引入了使用 Helm 图表的替代安装方法。
    • 优化了命名空间过滤的处理方式。
    • 通过添加标签 skip-iast-webhook="true",可以在 IAST 安装过程中跳过单个 Pod。
    • 为 IAST 容器 CPU 和内存分配添加了限制。
    • 当 IAST webhook 服务器不可用时,Pod 将不再受到影响。
    • 自动突变同步:现在,webhook 服务器会在部署和 Helm 升级期间自动将 MutatingWebhookConfiguration 与更新后的命名空间配置进行同步。
  • 关联
    • 关联功能已更新,现在能够识别 IAST 结果与源代码扫描的 SAST 结果之间的关联。
  • 仅限 IAST 密钥:我们提供了一个新选项,可用于快速创建 IAST 会话,而无需下载新代理程序。此更新简化了设置流程,特别适用于那些与用于 Azure App Services 的 IAST .NET Core 站点扩展程序等环境进行集成的用户,或者使用现有代理程序的场景。此选项适用于各种语言的所有 IAST 代理程序。

静态分析 (SAST)

  • 将静态分析客户机更新到 8.0.1677 版本。
  • 支持 .NET 10。
  • 作为 Dart 支持的一部分,提供对 Flutter 框架的支持
  • 技术预览:简化了 .NET 数据流分析的配置流程
  • ICA 2.0:利用 AI 技术提升了 Java 和 .NET 数据流的准确性。注意:此更新利用 AI 技术对未知 API 进行更精准的分类。由于引擎减少了误报并优化了漏洞分类,因此预计 Java 和 .NET 项目的扫描结果会有所变化。
  • 生成报告时,用户现在可以指定是否在报告中包含“目录”和“摘要”部分。
  • 作为 JavaScript 支持的一部分,静态分析现在可以处理 .mjs 文件。
  • HCL AppScan RapidFixHCL AppScan RapidFix 现已集成到 AppScan 360° 用户界面中。它利用智能体 AI 来分析安全扫描中的结果及关联的源代码,提供智能筛选和修复建议,并在可能的情况下生成自动修复方案,这些方案可无缝集成到基于 Git 的源代码管理平台中。RapidFix 现作为附加订阅提供。了解更多信息
  • 规则更新。
  • AppScan Go! 已更新到版本 2.3.1:
    • 新的安装程序允许更智能地检测服务。
    • 现在,AppScan Go! 会在登录时自动检测并填写正确的服务 URL。
    • 为扫描指定的软件组成分析 (SCA) 文件不再显示绝对路径。
    • 用户界面改进。

软件组成分析 (SCA)

  • 开源库审计跟踪选项卡清晰展示了与每个库相关的所有操作和更改,有助于团队跟踪历史记录、维持合规性并加强责任落实。
  • 新 SCA 引擎中提供了可用于新扫描的 EPSS(利用预测评分系统),能够根据实际漏洞利用的可能性,更智能地确定漏洞的优先级。SCA 问题的详细信息窗格中列出了 EPSS 评分和百分位数。有关更多信息,请参阅 EPSS
  • SCA 恶意软件扫描
    • AppScan 的全新 SCA 引擎现已集成恶意软件检测功能。此增强功能会自动扫描开源和第三方组件,以查找是否存在已知的恶意或遭到入侵的包,从而帮助团队在开发过程的早期阶段识别和缓解潜在的供应链风险。
    • 现在,生成开源许可证报告时,系统会列出恶意库。
弃用通知
  • 我们将于 2026 年 3 月底弃用 2017 年 OWASP 十大安全风险报告。

HCL AppScan 360° 2.0.1 版本中的新增功能

2025 年 12 月

安装认证
  • 支持通过 Entra ID (Azure AD) 进行 SSOHCL AppScan 360° 现已全面支持 Microsoft Entra ID 来实现无缝单点登录 (SSO) 集成,从而提升安全性并提供更流畅的认证体验。

稳定性和性能改进
  • 此发行版包含多项缺陷修复和增强功能,旨在提升系统的整体稳定性和可靠性。

HCL AppScan 360° 2.0.0 版本中的新增功能

2025 年 9 月

重要: 在升级到 AppScan 360° 2.0.0 之前,请参阅其他重要的升级相关步骤

软件组成分析 (SCA)

AppScan 360° 现已集成软件组成分析 (SCA) 功能,用于扫描您应用程序中使用的开源和第三方组件。SCA 能够识别已知漏洞与许可证,梳理跨代码及包管理器的依赖关系,并生成软件物料清单 (SBOM),以支持合规性与供应链安全。现已整合至 AppScan 360° 中,它使企业能够完全了解和掌控其软件组成,从而实现更快、更安全和更合规的软件交付。

交互式监控 (IAST)

通过在应用程序内部署轻量级代理程序,IAST 可以持续监控运行时行为,从而以较高的准确度发现安全漏洞。与传统的扫描程序不同,它通过被动观察真实的交互(无论是合法的还是恶意的)来实时检测问题。

凭借对代码执行、数据流和呼叫堆栈等应用程序内部机制的深度洞察,IAST 能够提供更快的结果、更少的误报和精确的补救指导。它可以无缝集成到 QA、Dev 和 CI/CD 工作流程中,并支持在应用程序执行期间进行持续监控。

IAST 现已整合至 AppScan 360° 中,使企业能够更早地发现漏洞、自信地验证修复方案,并在不拖慢开发进度的前提下增强应用程序安全性。

安装增强功能
  • 单个 VM 安装程序:全新的快速定制模式可简化部署。

  • 分布式安装:新增先决条件验证功能,可确保您的环境在进行全面部署之前已准备就绪。

  • 基于 Helm 的安装
    • 统一命名空间支持:将所有组件部署到用户定义的单个命名空间中(通过 -n),以便更轻松地进行基于角色的访问控制、监控与清理。
    • 带标签的版本锁定:安装特定且带标签的版本,以确保部署过程可控、可重现,并且能够更轻松地实现回滚。
    • 手动存档路径:不依赖 Git 的安装选项,适用于受限/物理隔离的环境。
认证更新
  • 单点登录 (SSO): HCL AppScan 360° 现在支持基于 OIDC 的认证,并已通过 Okta 和 Keycloak 验证。

  • Domino LDAP: 新增对 Domino LDAP 服务器的支持,可为您提供更多的企业认证选项。

  • 用于认证的用户界面:用于直接从 HCL AppScan 360° 平台配置并管理 SSO 和 LDAP 连接的专用页面
平台更新
  • 关联AppScan 360° 可以分析 IAST、DAST 和 SAST 发现的问题,以识别代码中的常见薄弱环节(关联),从而通过一次或统一补救工作解决多个漏洞。这种基于关联的方法,通过将补救工作集中在将产生最大影响的地方来简化漏洞管理,从而节省时间和资源。
  • 报告定制更新:通过报告布局来设置定制标题,并通过添加公司徽标和创建定制页眉与页脚,使用您的品牌标识来生成个性化的报告。
  • 合规性报告和策略:
    • 更新的合规性报告
      • [US] DISA's Application Security and Development STIG。V6R3
      • 2024 年 CWE 最危险的 25 个软件漏洞
  • 定制应用程序字段:使用定制应用程序字段简化 AppScan 360° 中的应用程序管理。此新功能让您可以更灵活地选择对应用程序数据进行分类、过滤和分析的方式。无论您是管理风险、跟踪安全进展,还是组织大量清单,定制字段都能提供更精细、更量身定制的视图,以支持您的工作流程和决策制定。要了解有关如何配置和使用定制字段的更多信息,请参阅 定制应用程序字段
  • 重新设计订阅页面订阅页面经过改进,以增强用户体验。
    • 列选择:列选择按类别进行组织,以提高可用性。
    • 从网格复制:右键单击任何表格单元格即可轻松复制其内容。
动态分析 (DAST) 更新
  • AppScan for Dev - DAST 问题验证器:允许开发人员模拟 AppScan 直接在 IDE 或浏览器中识别的 DAST 漏洞。开发人员可以运行 AppScan 生成的脚本来再现问题、调试并验证修复效果 - 所有这些都无需重新扫描,并且可在代码签入前完成。
  • DAST IFA(智能结果分析):借助 Azure OpenAI 技术,AI 赋能的增强功能可提供更准确的测试结果并减少误报,从而提升扫描的可靠性和开发人员的信心。
  • 自动登录增强功能:自动登录准确性的提升可提高认证的成功率,减少对手动登录记录的需求,从而提高扫描效率并缩短设置时间。
  • WebSocket 支持:支持使用 JSON 或 XML 消息进行数据交换的 WebSocket 协议。
  • 流量文件中的多个域:当上载具有多个域的流量文件时,HCL AppScan 360° 会自动将这些域添加到“要测试的域”列表中,并标记已验证的域以包含在扫描中。
  • 下载扫描失败的扫描文件:现在,即使扫描失败,您也可以下载扫描文件,以便在 AppScan Standard 中进行进一步的故障排查。仅当扫描实际开始运行后,才能下载该文件。
  • 引擎更新:DAST 引擎版本已更新到 10.9.1。
静态分析 (SAST) 更新
  • 将静态分析客户机更新到 8.0.1646 版本。
  • 规则更新。
  • 改进了 Git 发现过程中的 IRGen 性能。
  • 现在,可以使用“组织”设置正确启用“密钥扫描”。
  • AppScan Go! 已更新到版本 2.3.0。
    注: 从早期版本的 AppScan 360° 升级的用户必须将 AppScan Go! 手动更新到版本 2.3.0。
插件更新
  • AppScan 360° 现在可以将扫描结果直接发送到 Centraleyezer,从而实现跨工具安全发现的统一管理。

  • AppScan 360° 插件现在支持 SCA 扫描。

HCL AppScan 360° 1.6.1 版本中的新增功能

2025 年 5 月

安装和许可更新
  • 对于许可管理,My HCLSoftware (MHS) 门户网站已取代 FlexNet Operations (FNO) 门户网站。从 2025 年 6 月 30 日起,FNO 不再受支持

    • 在 2025 年 6 月 30 日之后,将不再提供 AppScan 360° 1.6.0 及更早版本。
    • AppScan 360° 的非 FIPS 1.6.1 版本只能My HCLSoftware (MHS) 门户网站进行下载。
    • AppScan 360° 支持 FIPS 的 1.6.1 版本可从 Four, Inc. 获取
  • 所有权益都已迁移到 MHS。在升级到 AppScan 360° 的 1.6.1 版本之前,请从 MHS 配置并下载您的许可证。
    • AppScan 360° 的早期安装版本将继续正常工作,直到升级完成。
    • 仅许可管理平台发生了更改;许可证计量标准未发生任何变化,迁移到 MHS 的许可证也未发生任何其他变化。
    有关使用 MHS 进行许可的更多信息,请参阅在 My HCLSoftware 中管理部署

HCL AppScan 360° 1.6.0 版本中的新增功能

2025 年 4 月

联邦合规性更新

  • AppScan 360° 版本 1.6.0 符合 FIPS 140-3 标准

  • 若客户使用 AppScan 360° 1.6.0 版本符合 FIPS 140-3 标准的下载包,他们必须拥有 Ubuntu Pro 许可证
    注: 符合 FIPS 140-3 标准的 AppScan 360° 1.6.0 版本只能从 Four 下载。
  • 应用程序安全和开发 STIG 已更新到 V6R1。
  • IPV6 支持以及 IPV6 和 IPV4 互操作性支持。

    有关其他合规性详细信息,请参阅 美国政府法规遵从性

安装和许可更新

AppScan 360° 平台更新

  • 仪表板:按应用程序过滤仪表板,使您更容易关注特定的感兴趣区域

  • 深色模式:在浅色和深色主题之间切换,可获得更舒适的观看体验。

  • 应用程序创建:在快速应用程序设置中自动将缺省业务影响设置为“中等”,以提高用户加入速度

  • 问题内管理:在详细信息视图中更改问题的严重性或状态

  • 报告:CSV 格式的安全报告中添加了新的“严重问题”列。更新自动化脚本以识别此新列。

  • 合规性报告策略
    • 欧盟数字运营韧性法案 (DORA) 报告(新)。
    • OWASP 应用程序安全验证标准 (ASVS) 报告(新)。
    • 美国 DISA 应用程序安全和开发 STIG (V6R1) 报告(更新)。
DAST(动态分析)更新
  • 预定义的测试策略:选择预定义的策略,以便仅运行相关性最高的测试,这有助于集中测试工作并减少扫描时长。

  • 排除/例外配置:通过排除特定应用程序路径来锁定扫描目标,以加快扫描速度,并为需要保留在扫描范围内的任何路径添加例外规则(包含规则)。

  • 重新测试和继续测试:如果您正在上载扫描文件,现在得益于更清晰的上载选项,您可以更轻松地重新测试或继续进行测试

  • API 测试
    • 原生 API 扫描工作流程:在开发过程的早期对 API 进行扫描,以确保 API 的安全性。上载 Postman 集合手动记录的流量,以在发布之前检测漏洞。

      OpenAPI 规范支持AppScan 360° 现在可以自动读取 OpenAPI 规范文件,改进了 API 安全性测试的配置选项和覆盖范围。

  • 易受攻击的第三方组件检测:DAST 现在采用客户端和服务器端检查来识别常用技术并标记已知漏洞,可帮助您快速处理关键问题

  • 文件导入增强
    • 引导式探索:导入由 AppScan StandardAppScan Dynamic Analysis Client (ADAC) 生成的 EXD 文件以简化流量记录设置
    • 扫描文件导入(仅限 API):将现有的扫描文件(包括结果)导入 AppScan 360°而不运行扫描
SAST(静态分析)更新
  • SAST 代理程序容器已更新到 8.0.25004。

  • .NET 9 支持

HCL AppScan 360° 1.5.1 版本中的新增功能

2025 年 2 月
  • HCL AppScan 360° 脱机单个 VM 安装
    • HCL AppScan 360° 可以使用脱机单个 VM 安装包进行安装。只更改了安装模式,安装程序包的内容仍与 1.5.0 版本相同。
  • 在 VMware Tanzu 和 Red Hat OpenShift 平台上实现 AppScan 360° 的无缝本地部署。

HCL AppScan 360° 1.5.0 版本中的新增功能

2025 年 1 月

  • HCL AppScan 360° 现在可以使用 Helm 进行安装
    • 使用单个 Helm 命令进行简单安装。
    • 使用 HCL Harbor 容器注册表中的 Docker 映像进行轻量化设置。
    • 针对支持 Kubernetes 的基础结构进行了优化。
  • AppScan 360° SAST 更新
    • 将静态分析客户机更新到 8.0.1604 版本。
    • 支持 HTML
    • Python Django 扫描的额外支持。
    • 密钥扫描的更新。
    • 添加了新的 CLI 命令以检索日志
    • 对扫描规则的更新。
    • AppScan Go! 已更新到 V2.2.0。
      • 扫描名称允许使用特殊字符。
      • 前缀 static_ 不再自动包含在扫描名称中。
      • 缺省情况下已启用每次扫描的密钥扫描。
      • 用户界面改进。
      • 常规错误修复。

HCL AppScan 360° 1.4.0 版本中的新增功能

2024 年 10 月

  • HCL AppScan 360° 单个 VM 安装

    您可以选择在分布式 Kubernetes 环境中安装 AppScan 360°(标准安装),也可以在单个虚拟机上安装。单个 VM 安装可以在不需要高并发处理能力的情况下,为数据量较小的环境提供独立的 AppScan 360° 部署(包括配置 Kubernetes),也可作为后续分布式安装规划的一部分。

  • 仪表板重新设计:更深入地了解您的应用程序并识别新仪表板的问题。使用易于理解的图表和图形查看实时分析结果,以跟踪重要指标。
  • DAST 扫描的域管理:管理组织和资产组内授权扫描的域。
  • 自动修复:现在,HCL AppScan 360° 用户界面提供精选的自动修复建议,并附带 GenAI 总结的解释。
  • 用于 SAST 存储库扫描的 GitHub Enterprise 集成对 GitHub Enterprise 存储库运行静态分析扫描
  • 其他 AppScan Central Platform 更新
    • 新的或更新的合规性和行业标准报告政策
      • 网络与信息安全指令 (NIS2)
      • OWASP 云原生应用程序安全性前 10 名
      • 2023 年 OWASP 十大 API 安全风险
      • 2023 年 CWE 最危险的 25 个软件漏洞
      • [美国] DISA 应用程序安全和开发 STIG V5 R3。
      • 支付卡行业数据安全标准 (PCI DSS) - V4
    • 自动传播注释:自动将另一个应用程序中相同问题的最新注释和问题状态传播到当前应用程序。这可确保持续更新状态和注释,从而在所有应用程序中提供完整且同步的问题记录。
    • 问题“详细信息”选项卡中的存储库链接:问题详细信息选项卡中的“位置”字段包含指向源代码存储库中指定文件和行的链接(如果适用)。这样一来,您无需切换选项卡即可直接访问相关代码。
  • AppScan 360° SAST 更新
    • 将静态分析客户机更新到 8.0.1577 版本。
    • AppScan Go! 已更新到 V2.1.1。
      • 增加了使用 URL 扫描 AppScan Go! 中 SCM 存储库的功能。
      • AppScan Go! 现自动推荐扫描模式,可以是字节码/编译模式或源代码模式。
    • SAST 扫描可以配置和计划,以便直接从公共 GitHub 存储库中提取源代码。请参阅扫描 GitHub 存储库
    • 对 SAST 结果进行分类时,用户可以直接在 GitHub.com 上查看相关源代码。
    • 现在可以按文件名或路径过滤结果,通过关注代码库的特定区域,使分类更有效。
    • CLI 命令 queue_analysis 显示静态分析 (SAST) 的扫描标识。
    • 启用了 IFA 2.0,可获取 .NET 跟踪结果。
    • 改进了密钥扫描程序Java 源代码扫描程序
    • 密钥扫描程序扫描 PowerShell (.ps1) 文件。
    • 规则更新
    • 支持 Makefile/GNUMakefileeSQL 和 Java 21。

      此外,Java 21 还包含在 Static Analyzer Command Line Utility (SAClientUtil) 包中。

  • AppScan 360° DAST 更新:
    • DAST 扫描的实时日志:查看活动扫描期间的实时日志更新。
    • 扩展支持方式:为 DAST 扫描启用扩展支持方式 (ESM),以便生成用于提供支持的详细日志。
    • DAST 引擎已更新到 10.7.0.40885
  • 新的 HCL AppScan 360° 插件
    • JetBrains IDE 插件
    • Jira、Azure DevOps 和 RTC DTS 集成
    • ServiceNow 漏洞管理集成
    • AppScan-SDK 自建集成

    有关更多信息,请参阅集成

HCL AppScan 360° 1.3.0 版本中的新增功能

2024 年 6 月

  • HCL AppScan 360° 通过添加动态分析 (DAST) 扫描,显著增加了安全性覆盖范围。请参阅动态分析 (DAST)

    我们出色的 DAST 技术使组织能够在将正在运行的应用程序和 API 部署到 Web 之前扫描它们是否存在漏洞。增量扫描和测试优化使公司能够根据开发生命周期的需求平衡扫描的速度和深度。

  • AppScan Central Platform 更新:
    • 已将日期过滤器添加到修复组页面。根据日期范围和/或与组件问题相关的时间属性查看修复组。
    • 共享选项已添加到问题详细信息面板中。复制链接或问题标识,通过文本或电子邮件快速高效地共享问题详细信息。
  • 用户体验 (UX) 改进:
    • 设置页面经过重新设计,改进了组织结构,现在需要确认对页面设置的更改。
  • 以下 AppScan 插件支持 AppScan 360° V1.3:

HCL AppScan 360° 1.2.0 版本中的新增功能

2024 年 4 月

HCL AppScan 360° 安装更新:
  • AppScan 360° 具有简化的新安装流程。AppScan Central Platform 安装包括在单个过程中安装静态分析代理程序。AppScan Remediation Advisories 可单独安装,以便您始终拥有最新的原因、风险和补救内容。
AppScan Central Platform 更新:
  • 缺省问题视图:缺省情况下,AppScan 360° 仅在应用程序级别显示不合规问题
  • 修复组过滤: AppScan 360° 除了现有过滤器外,还支持按漏洞和策略过滤修复组。借助其他过滤功能,您可以确定问题并优化修复,从而加快补救。
  • 问题属性选项卡:“问题详细信息”窗格上的新属性选项卡列出了展开的问题详细信息,包括如何以及何时发现问题、类型、状态、严重性、扫描程序和位置,包括问题标识。
  • 自动关闭问题: AppScan 360° 自动关闭未出现在重新扫描中的问题,从而减少手动关闭问题的工作量。
  • 2k 扫描限制:如果未在组织级别启用自动清理,则 AppScan 360° 会强制执行 2k 扫描限制。
  • 用户体验 (UX) 改进:

    • 资产组:新的删除资产组流简化了删除资产组的流程。具有删除资产组许可权的用户(管理员和管理者等缺省角色以及定制角色)可以删除资产组及其关联的应用程序(包括扫描和结果),从而方便移除不必要的应用程序。用户还可以选择将应用程序移到另一个资产组,并可选择包括或不包括其成员。
    • 修复组:在修复组的安全性报告中添加了“注释”字段,以便更好地包含和跟踪备注和注释。
  • AppScan 360° Static Analysis 扫描更新:
    • 我们的 AI/ML 自动筛选技术(即 Java 智能结果分析 (IFA))的主要增强功能包括更精确的结果和更少的假阳性。由于改进了分析和优先级划分,用户可能会在之前扫描的代码中注意到其他结果。
    • 自动发现 Git 存储库。新问题的文件路径与存储库根相关。
    • 增加了 RPG 语言的覆盖范围。
    • AppScan Go! 已更新到 V2.0.0

      凭借更新和改进的用户界面和优化的工作流程,AppScan Go! 将引导您配置和运行静态密钥扫描。您可以运行完整扫描,准备 IRX 文件以便以后扫描,或者配置文件,以便使用 AppScan 插件自动执行扫描。您也可以在工具中查看帐户信息。

    • .NET 8 的静态分析支持。
    • 提高了 Java、JavaScript 和 Python 语言的准确性。

HCL AppScan 360° 1.1.0 版本中的新增功能

2023 年 12 月

AppScan Central Platform 更新:
  • 单个扫描视图现在除了“问题总数”和“新问题”之外,还包括显示“活动问题”的选项。活动问题是状态为“新”、“未解决”、“进行中”或“已重新打开”的问题。此外,对“按严重性列出的问题”图表进行了改进。
AppScan 360° Static Analysis 安装和管理更新:
  • 增强的部署脚本
    • 在任何 Kubernetes 环境中部署。
    • 接受“--server”选项的 AppScan Central Platform 服务器主机名 (FQDN) 部分。
    • 部署期间必须提供存储类名称 (--storage-class)。
    • 选项“--ingress-host”的缺省 AppScan 360° Static Analysis入口主机名已从“sast.appscan.com”更改为“sast.example.com”。
  • 引入了用于监控 AppScan 360° Static Analysis 组件运行状况的探测。
  • 增强的管理 API,使用就绪性探测生成每个微服务、版本信息及其可用性的附加详细信息。
  • 根据典型的资源使用情况更新开箱即用配置。
  • 已更新基本映像。
  • 各种修复,可改善 API 与 AppScan Central Platform 的集成、可维护性和性能。
AppScan 360° Static Analysis 扫描更新:
HCL AppScan 360° V1.1.0 中已解决的问题
  • PRB0123164 -“修复组”选项卡显示开源组件的文件名而不是库名。
  • PRB0123969 - 当在仪表板中添加“行”列时,SAST 扫描显示空行号。
  • PRB0123727 - 客户报告了多个 CSV 问题。