新增功能 HCL AppScan 360°
探索已新增至 HCL AppScan 360° 的新功能,並指出在這個版本中已淘汰的任何特性與功能。
HCL AppScan 360° 1.4.0 版新增的功能
2024 年 10 月
- HCL AppScan 360° 單一 VM 安裝
您可以選擇將 AppScan 360° 安裝在 分散式 Kubernetes 環境(標準安裝)或單一虛擬機器中。單一 VM 安裝可針對不需要高並行性的小型環境獨立部署 AppScan 360°,包括配置 Kubernetes,或作為規劃後續分散式安裝的一部分。
- 儀表板已重新設計:透過新儀表板深入瞭解您的應用程式,並找出問題所在。使用容易理解的圖表和圖形檢視即時分析,以追蹤重要指標。
- DAST 掃描的網域管理:管理獲授權可在您的組織和資產群組中掃描的網域。
- 自動修正:策劃的自動修正建議現在於 HCL AppScan 360° 使用者介面中提供 GenAI 摘要說明。
- 用於 SAST 儲存庫掃描的 GitHub Enterprise 整合:對 GitHub Enterprise 儲存庫執行靜態分析掃描。
- AppScan 中央平台 更新:
- 新的或更新的合規性與業界標準報告和原則:
- 網路與資訊安全指引 (NIS2)
- OWASP 雲端原生應用程式安全前 10
- 2023 年 OWASP 前 10 大 API 安全性
- 2023 年 CWE 前 25 大最危險的軟體弱點
- [美國] DISA 的應用程式安全與開發 STIG,版本 5 發行版本 3
- 付款卡產業資料安全標準 (PCI DSS) 版本 4
- DAST 掃描的即時日誌:在作用中掃描期間檢視即時日誌更新。
- 延伸支援模式:針對 DAST 掃描啟用延伸支援模式 (ESM),以產生用於支援目的的詳細日誌。
- 自動註解傳播:自動將最新註解與其他應用程式中相同問題的問題狀態一起傳播到目前應用程式。這可確保狀態和註解均持續更新,進而在所有應用程式中提供完整且同步的問題記錄。
- 問題「詳細資料」標籤中的儲存庫連結:問題詳細資料標籤中的「位置」欄位包含指定檔案的連結,以及原始碼儲存庫中的行(如適用)。如此即可直接存取相關程式碼,而無需切換標籤。
- 新的或更新的合規性與業界標準報告和原則:
- AppScan 360° 靜態分析 掃描更新:
- 靜態分析用戶端已更新至 8.0.1577 版。
- AppScan Go! 已更新至 2.1.0 版。
- 已新增在 AppScan Go! 中透過 URL 掃描 SCM 儲存庫的功能。
- AppScan Go! 現可自動建議掃描模式,可以是位元組碼/編譯或原始碼。
- SAST 掃描現可配置和排程,直接從公開的 GitHub 儲存庫擷取原始碼。請參閱掃描 GitHub 儲存庫。
- 使用者可在分類 SAST 發現項目時,直接在 GitHub.com 上檢視相關的原始碼。
- 發現項目現可依檔案名稱或路徑進行過濾,將重點放在代碼庫的特定區域,以更有效率的方式進行分類。
- CLI 指令
queue_analysis會顯示靜態分析 (SAST) 的掃描 ID。 - 已針對 .NET 追蹤發現項目啟用 IFA 2.0。
- 改善機密掃描器與 Java 原始碼掃描器。
- 機密掃描器會掃描 PowerShell (
.ps1) 檔案。 - 規則更新。
- 支援 Makefile/GNUMakefile、eSQL 與 Java 21。
此外,Static Analyzer 指令行公用程式 (
SAClientUtil) 套件中也包含 Java 21。
- 新 HCL AppScan 360° 外掛程式:
- JetBrains IDE 外掛程式
- Jira、Azure DevOps 與 RTC DTS 整合
- ServiceNow 漏洞管理整合
- AppScan-SDK 自行建置整合
如需其他資訊,請參閱整合。
HCL AppScan 360° 1.3.0 版新增的功能
2024 年 6 月
- HCL AppScan 360° 加入動態分析 (DAST) 掃描,大幅提升安全涵蓋範圍。請參閱動態分析 (DAST)。
我們領先市場的 DAST 技術可讓組織在部署至網路之前,先掃描執行中的應用程式和 API 是否有漏洞。漸進式掃描與測試最佳化可讓公司根據開發生命週期的需求,平衡掃描的速度與深度。
- AppScan 中央平台 更新:
- 日期過濾器已新增至「修正群組」頁面。根據日期範圍和/或與元件問題相關的時間相關內容來檢視修正群組。
- 「問題詳細資料」窗格中已新增共用選項。複製連結或問題 ID,透過簡訊或電子郵件快速有效地分享問題詳細資料。
- 使用者體驗 (UX) 改進:
- 設定頁面經過重新設計並具有改善的組織,且現在頁面設定變更時需要確認。
- 下列 AppScan 外掛程式支援 AppScan 360° 1.3 版:
- 天藍色:DAST、SAST
- Jenkins:DAST、SAST
- Visual Studio 2022:SAST
HCL AppScan 360° 1.2.0 版新增的功能
2024 年 4 月
HCL AppScan 360° 安裝更新:
- AppScan 360° 有全新簡化的安裝程序。AppScan 中央平台 安裝包含在單一程序中安裝靜態分析代理程式。AppScan 補救諮詢 會單獨安裝,讓您始終擁有最新的原因、風險和補救內容。
AppScan 中央平台 更新:
- 預設問題檢視:依預設,AppScan 360° 僅會在應用程式層級顯示不符規範的問題。
- 修正群組過濾: AppScan 360° 除了現有的過濾器外,也支援依漏洞和原則過濾修正群組。有了額外的過濾功能,您就能找出問題並將修正事項最佳化,以加快補救。
- 「問題內容」標籤:「問題詳細資料」窗格上的新「內容」標籤會列出展開的問題詳細資料,包括問題的發現方式與時間、類型、狀態、嚴重性、掃描器以及地點,並包括問題 ID。
- 自動關閉問題: AppScan 360° 若問題未出現在重新掃描中,則會自動關閉問題,藉此減少手動關閉問題。
- 2k 掃描限制:未在組織層級啟用自動清理功能時,AppScan 360° 會強制執行 2k 掃描限制。
-
使用者體驗 (UX) 改進:
- AppScan 360° 靜態分析 掃描更新:
- 在改善 Java 智慧型發現項目分析 (IFA) 的主要增強功能中,我們的 AI/ML 自動分類技術包含更精確的發現項目以及減少誤判機率。由於改善了分析和優先順序,使用者可能會注意到先前掃描的程式碼中有其他發現項目。
- Git 儲存庫自動探索。新問題的檔案路徑與儲存庫根目錄有關。
- 擴大 RPG 語言的涵蓋範圍。
- AppScan Go! 已更新至 2.0.0 版
AppScan Go! 透過重新整理並改良的使用者介面和改良的工作流程,逐步引導您配置和執行靜態或機密掃描。您可以執行完整掃描、準備 IRX 檔案以稍後掃描,或配置檔案以使用 AppScan 外掛程式進行自動掃描。您也可以在工具內檢視帳戶資訊。
- 支援 .NET 8 的靜態分析。
- 提高 Java、JavaScript 和 Python 語言的準確度。
HCL AppScan 360° 1.1.0 版新增的功能
2023 年 12 月
AppScan 中央平台 更新:
- 單一掃描檢視畫面除了「問題總數」和「新問題」之外,現在還加入顯示「作用中問題」的選項。作用中問題是指狀態為「新建」、「待解決」、「處理中」或「已重新開啟」的問題。此外,也對「問題嚴重性程度」圖表加以改進。
AppScan 360° 靜態分析 安裝和管理更新:
- 已加強部署指令碼:
- 部署在任何 Kubernetes 環境中。
- 接受 '
--server' 選項 AppScan 中央平台 伺服器的主機名稱 (FQDN) 部分。 - 必須在部署期間提供儲存類別名稱 (
--storage-class)。 - 選項 '
--ingress-host' 的預設 AppScan 360° 靜態分析 輸入主機名稱會從 'sast.appscan.com' 變更為 'sast.example.com'。
- 已引進探針以監視 AppScan 360° 靜態分析 元件的性能。
- 已加強管理 API,以產生每項微服務的其他詳細資料、版本資訊和其就緒探針的可用性。
- 根據一般資源使用已更新現成可用的配置。
- 更新基本映像。
- 改善 API 與 AppScan 中央平台 的整合、可服務性和效能的各種修正程式。
- 靜態分析用戶端已更新至 8.0.1546 版。
- 支援掃描階式樣式表(CSS 檔案):AppScan 360° 會以階式樣式表列出安全漏洞,包括跨網站、注入和驗證相關的漏洞。
- 支援 IBM WebSphere Application Server 9.x:可配置 Static Analyzer 指令行公用程式 以利用 WebSphere 環境來使用 WebSphere 隨附的 JSP 編譯器。
- 已改善 PHP 掃描的準確度:AppScan 360° 已改善在 HTML 檔案中 PHP 內容的驗證。
- 支援機密掃描:依預設,密碼掃描已停用。可使用
--enableSecrets和--secretsOnly選項來掃描機密。 - 改善原始碼掃描器的效能。
- 指令行和外掛程式現在允許上傳封存檔以進行掃描,而不用先產生 IRX 檔案。
- 一般修正。
HCL AppScan 360° 1.1.0 版中的已解決問題
- PRB0123164 - 修正群組標籤會顯示檔案名稱,而非開放原始碼元件的程式庫名稱。
- PRB0123969 - 在「儀表板」中加入「行」直欄時,SAST 掃描顯示空白行號。
- PRB0123727 - 客戶回報的數個 CSV 問題。