新增功能 HCL AppScan 360°

探索已新增至 HCL AppScan 360° 的新功能,並指出在這個版本中已淘汰的任何特性與功能。

HCL AppScan 360° 2.0.0 版新增的功能

2025 年 9 月

互動式監視 (IAST)

使用應用程式上安裝的代理程式,藉由監視所有合法與惡意的互動,AppScan 360° 可在執行時期識別應用程式中的安全性漏洞。該處理程序是「被動的」,意即 IAST 不會傳送自己的測試,因此可無限期執行。
  • IAST for Microservices 現已強化對 Kubernetes Node.js 環境的支援,提供非侵入性的解決方案,讓您能在 Kubernetes Pod 中自動部署 IAST 代理程式。AppScan 使用部署指令碼來自動整合代理程式。這項新功能有助於管理多個儲存器,並讓測試和線上環境能夠使用原始應用程式影像,無需更動。這樣一來,您就能查看完整的微服務可見度圖形視圖,協助在開發生命週期初期辨識及解決安全性問題。
  • 微服務 IAST 分析工具 (Node.js)
    • 完整的服務圖形視圖:為微服務的互動方式提供全方位視覺化呈現,讓您更深入瞭解微服務間的關係。
    • 降低誤判率:運用服務圖表提升漏洞偵測的精確度,減少不相關的警示並增加安全性工作效能。

軟體組合分析 (SCA)

使用軟體組合分析 (SCA) 掃描程式碼所使用之開放原始碼和第三方套件中的安全漏洞。SCA 包括智慧型發現項目分析 (IFA) 和智慧型程式碼分析 (ICA)。
  • 軟體組成分析 (SCA) 引擎更新至第 3 版。
  • 更乾淨可靠的掃描結果。

    新款引擎強化原已優良的偵測功能,將噪音降至最低並提供更準確的結果,進一步提升精確度。

  • 擴充漏洞資料庫。

    更快速精確地識別已知風險。

  • 推出相依性圖形視圖。

    當掃描中有相依性資料,您會看到視覺化的圖形視圖,有利於更輕鬆瞭解套件關係和影響。

  • 支援延伸配置檔掃描

    C/C++、PHP 和 Java 配置檔。須更新至靜態分析用戶端 8.0.1646 版。

  • SCA 掃描詳細資料包括程式庫狀態:現在 SCA 會指出程式庫是否仍存在於最新的掃描中,以協助追蹤補救進度。
  • 將「已移除」狀態新增至程式庫視圖:根據預設,程式庫視圖不會顯示已從應用程式移除的程式庫相關資訊。您現在可以套用過濾器來檢視已移除的程式庫,而且這些程式庫會清楚標註為「已移除」狀態。
平台更新
  • 單一登入
  • 重新設計訂閱頁面:重新設計訂閱頁面,以提升使用者體驗。
  • 表格
    • 選取直欄:依類別選取直欄,以提高可用性。
    • 從網格複製:以滑鼠右鍵點按任何表格資料格,即可輕鬆複製其內容。
  • 報告自訂功能更新
    • 使用報告佈置為報告設定自訂標題
    • 產生的報告會顯示報告類型
  • 自訂應用程式欄位:利用 AppScan 360° 的自訂應用程式欄位,簡化應用程式管理。這項新功能可讓在您分類、過濾和分析應用程式資料時,擁有更大的彈性。無論是管理風險、追蹤安全性進度或整理大量庫存,自訂欄位都能提供更精細且符合需求的視圖,支援您的工作流程與決策。請參閱自訂應用程式欄位,進一步瞭解如何設定和使用自訂欄位。
  • 相符性報告和原則:
    • 已更新的相符性報告:
      • [美國] DISA 的應用程式安全與開發 STIG。V6R3
      • 2024 年 CWE 前 25 大最危險的軟體弱點
安裝功能更新
  • 使用 GitHub API,透過動態 helmfile 二進位安裝來取得最新版本。
  • SCA(軟體組成分析)支援切換旗標,以啟用元件
  • 使用 CLI 旗標 -n 啟用統一名稱空間安裝。
  • 使用 Git 標籤進行版本控制,以控管並重複部署。
  • 支援無 Git 存取權的使用者手動下載封存檔。
動態分析 (DAST) 更新
  • 引擎更新:DAST 引擎已更新至 10.9.1 版。
  • 自動登入規則改善:更準確執行自動登入,進而提升整體成功率。
  • WebSocket 支援:支援使用 JSON 或 XML 訊息交換資料的 WebSocket 通訊協定。
  • AppScan For Dev - DAST 問題驗證工具:這種方法可讓開發人員模擬 AppScan 直接在 IDE 或瀏覽器內回報的 DAST 漏洞。開發人員可以執行由 AppScan 產生的指令碼來複製問題,然後進行除錯並驗證修正,完全不需要先重新掃描,再檢查程式碼。
  • AppScan For Dev - DAST 問題驗證工具:新增下載 Python 指令碼的選項,並在 IDE 中執行。
  • 下載掃描失敗的掃描檔案:您現在也可以下載掃描失敗的掃描檔案,以利在 AppScan Standard 中執行進一步的疑難排解。只有在已確實開始執行掃描的情況下,才能下載檔案。
  • 流量資料檔案上含多個網域上傳含有多個網域的流量資料檔案時,HCL AppScan 360° 會自動將這些網域新增至「要測試的網域」清單,並將已驗證的網域標記為納入掃描。

  • Azure OpenAI 配置Azure OpenAI 配置可減少誤判而改善測試結果,進而提升精確度。
靜態分析 (SAST) 更新
  • 靜態分析用戶端已更新至 8.0.1646 版。
  • 更新規則
  • 改善 Git 探索期間的 IRGen 效能。
  • 可使用「組織」設定正確啟用機密掃描。
  • AppScan Go! 升級至 2.3.0 版。

HCL AppScan 360° 1.6.1 版新增的功能

2025 年 5 月

安裝與授權更新
  • My HCLSoftware (MHS) 入口網站已取代 FlexNet Operations (FNO) 入口網站的授權管理功能。自 2025 年 6 月 30 日起,不再支援 FNO

    • AppScan 360° 1.6.0 版及更早版本將於 2025 年 6 月 30 日後停止服務。
    • 非 FIPS 的 AppScan 360° 1.6.1 版 可從 My HCLSoftware (MHS) 入口網站下載。
    • 啟用 FIPS 的 AppScan 360° 1.6.1 版可於 Four, Inc. 取得。
  • 所有權利皆已移轉至 MHS。升級 AppScan 360° 1.6.1 版之前,請先於 MHS 設定並下載您的授權。
    • 先前安裝的 AppScan 360° 將繼續正常運作,直到升級為止。
    • 變更的僅有授權管理平台;對於您移轉到 MHS 的授權,授權度量並未變動,亦無任何其他變更。
    如需使用 MHS 管理授權的更多資訊,請參閱在 My HCLSoftware 管理部署

HCL AppScan 360° 1.6.0 版新增的功能

2025 年 4 月

聯邦合規性更新

  • AppScan 360° 1.6.0 版符合 FIPS 140-3 規範

  • 使用 AppScan 360° 1.6.0 版符合 FIPS 140-3 規範下載的客戶,必須擁有 Ubuntu Pro 授權
    註: 您僅能從 Four 下載符合 FIPS 140-3 的 AppScan 360° 1.6.0 版。
  • 「應用程式安全及開發 STIG」更新至 V6R1。
  • 支援 IPv6 以及 IPv6 和 IPv4 互通性。

    如需其他關於合規性的詳細資料,請參閱遵守美國政府法規

安裝與授權更新

AppScan 360° 平台更新

  • 儀表板:依應用程式過濾儀表板,以便聚焦於特定所需部分

  • 深色模式:切換淺色與深色主題,以獲舒適的檢視體驗。

  • 應用程式建立:在快速應用程式設定中,預設業務衝擊自動設為「中等」,以加速上線

  • 問題內管理:從「詳細資料」視圖中,變更問題的嚴重性或狀態

  • 報告:CSV 格式的安全報告中,加入新的「重要問題」欄。請更新自動化 Script 以辨識此新欄。

  • 相符性報告原則
    • 新增歐盟數位營運韌性法案 (DORA) 報告。
    • 新增 OWASP 應用程式安全驗證標準 (ASVS) 報告。
    • 更新美國 DISA 的應用程式安全性與開發 STIG (V6R1) 報告。
DAST(動態分析)更新
  • 預先定義的測試原則:選擇預先定義的原則以僅執行最相關的測試,幫助聚焦測試並縮短掃描時間

  • 排除與例外組態:排除特定應用程式路徑以指定掃描目標並加速掃描,然後加入例外規則(包含項目)指定任何需保留在範圍內的路徑。

  • 重新測試和繼續測試:更清楚的上傳選項,讓您在上傳掃描檔案時,能更輕鬆地重新測試或繼續測試

  • API 測試
    • 原生 API 掃描工作流程:在開發過程初期即掃描 API,以確保安全。上傳 Postman 集合手動記錄的流量,以在釋放前偵測漏洞。

      OpenAPI 規格支援AppScan 360° 現在能自動讀取 OpenAPI 規格檔,改善配置選項和 API 安全測試的涵蓋範圍。

  • 有漏洞的第三方元件偵測:DAST 現在採用用戶端及伺服器端檢查,以辨識常見技術並標記已知漏洞,協助您快速因應重大問題

  • 檔案匯入功能增強
    • 利用指引進行探索:匯入由 AppScan StandardAppScan Dynamic Analysis Client (ADAC) 產生的 EXD 檔案,以簡化流量記錄的設定
    • 掃描檔案匯入(僅限 API):匯入現有掃描檔案(包含結果)至 AppScan 360°不執行掃描
SAST(靜態分析)更新
  • SAST 代理程式儲存器更新至 8.0.25004。

  • .NET 9 支援

HCL AppScan 360° 1.5.1 版新增的功能

2025 年 2 月
  • HCL AppScan 360° 離線單一 VM 安裝
    • HCL AppScan 360° 可使用離線單一 VM 安裝套件來安裝。僅有安裝模式經過變更;安裝程式套件的內容仍與 1.5.0 版相同。
  • 在 VMware Tanzu 及 Red Hat OpenShift 順暢內部部署 AppScan 360°

HCL AppScan 360° 1.5.0 版新增的功能

2025 年 1 月

  • HCL AppScan 360° 現在可使用 Helm 安裝
    • 使用單一 Helm 指令進行簡單安裝。
    • 使用 HCL Harbor 儲存器登錄的 Docker 映像檔進行輕量型安裝。
    • 已針對啟用 Kubernetes 的基礎架構最佳化。
  • AppScan 360° SAST 更新
    • 靜態分析用戶端已更新至 8.0.1604 版。
    • 支援 HTML
    • 額外支援 Python Django 掃描。
    • 更新機密掃描
    • 已新增新 CLI 指令來擷取日誌
    • 更新以掃描規則
    • AppScan Go! 已更新至 2.2.0 版。
      • 掃描名稱允許特殊字元。
      • 字首 static_ 不再自動包含在掃描名稱中。
      • 依預設,每次掃描都會啟用機密掃描。
      • 使用者介面改善。
      • 一般錯誤修正。

HCL AppScan 360° 1.4.0 版新增的功能

2024 年 10 月

  • HCL AppScan 360° 單一 VM 安裝

    您可以選擇將 AppScan 360° 安裝分散式 Kubernetes 環境(標準安裝)單一虛擬機器中。單一 VM 安裝可針對不需要高並行性的小型環境獨立部署 AppScan 360°,包括配置 Kubernetes,或作為規劃後續分散式安裝的一部分。

  • 儀表板已重新設計:透過新儀表板深入瞭解您的應用程式,並找出問題所在。使用容易理解的圖表和圖形檢視即時分析,以追蹤重要指標。
  • DAST 掃描的網域管理:管理獲授權可在您的組織和資產群組中掃描的網域。
  • 自動修正策劃的自動修正建議現在於 HCL AppScan 360° 使用者介面中提供 GenAI 摘要說明。
  • 用於 SAST 儲存庫掃描的 GitHub Enterprise 整合對 GitHub Enterprise 儲存庫執行靜態分析掃描
  • 其他 AppScan 中央平台 更新
    • 新的或更新的合規性與業界標準報告原則
      • 網路與資訊安全指引 (NIS2)
      • OWASP 雲端原生應用程式安全前 10
      • 2023 年 OWASP 前 10 大 API 安全性
      • 2023 年 CWE 前 25 大最危險的軟體弱點
      • [美國] DISA 的應用程式安全與開發 STIG,版本 5 發行版本 3
      • 付款卡產業資料安全標準 (PCI DSS) 版本 4
    • 自動註解傳播:自動將最新註解與其他應用程式中相同問題的問題狀態一起傳播到目前應用程式。這可確保狀態和註解均持續更新,進而在所有應用程式中提供完整且同步的問題記錄。
    • 問題「詳細資料」標籤中的儲存庫連結:問題詳細資料標籤中的「位置」欄位包含指定檔案的連結,以及原始碼儲存庫中的行(如適用)。如此即可直接存取相關程式碼,而無需切換標籤。
  • AppScan 360° SAST 更新
    • 靜態分析用戶端已更新至 8.0.1577 版。
    • AppScan Go! 升級至 2.1.1 版。
      • 已新增在 AppScan Go! 中透過 URL 掃描 SCM 儲存庫的功能。
      • AppScan Go! 現可自動建議掃描模式,可以是位元組碼/編譯或原始碼。
    • SAST 掃描現可配置和排程,直接從公開的 GitHub 儲存庫擷取原始碼。請參閱掃描 GitHub 儲存庫
    • 使用者可在分類 SAST 發現項目時,直接在 GitHub.com 上檢視相關的原始碼。
    • 發現項目現可依檔案名稱或路徑進行過濾,將重點放在代碼庫的特定區域,以更有效率的方式進行分類。
    • CLI 指令 queue_analysis 會顯示靜態分析 (SAST) 的掃描 ID。
    • 已針對 .NET 追蹤發現項目啟用 IFA 2.0。
    • 改善機密掃描器Java 原始碼掃描器
    • 機密掃描器會掃描 PowerShell (.ps1) 檔案。
    • 規則更新
    • 支援 Makefile/GNUMakefileeSQL 與 Java 21。

      此外,Static Analyzer 指令行公用程式 (SAClientUtil) 套件中也包含 Java 21。

  • AppScan 360° DAST 更新:
    • DAST 掃描的即時日誌:在作用中掃描期間檢視即時日誌更新。
    • 延伸支援模式:針對 DAST 掃描啟用延伸支援模式 (ESM),以產生用於支援目的的詳細日誌。
    • DAST 引擎已更新至 10.7.0.40885 版
  • HCL AppScan 360° 外掛程式
    • JetBrains IDE 外掛程式
    • Jira、Azure DevOps 與 RTC DTS 整合
    • ServiceNow 漏洞管理整合
    • AppScan-SDK 自行建置整合

    如需其他資訊,請參閱整合

HCL AppScan 360° 1.3.0 版新增的功能

2024 年 6 月

  • HCL AppScan 360° 加入動態分析 (DAST) 掃描,大幅提升安全涵蓋範圍。請參閱動態分析 (DAST)

    我們領先市場的 DAST 技術可讓組織在部署至網路之前,先掃描執行中的應用程式和 API 是否有漏洞。漸進式掃描與測試最佳化可讓公司根據開發生命週期的需求,平衡掃描的速度與深度。

  • AppScan 中央平台 更新:
    • 日期過濾器已新增至「修正群組」頁面。根據日期範圍和/或與元件問題相關的時間相關內容來檢視修正群組。
    • 「問題詳細資料」窗格中已新增共用選項。複製連結或問題 ID,透過簡訊或電子郵件快速有效地分享問題詳細資料。
  • 使用者體驗 (UX) 改進:
    • 設定頁面經過重新設計並具有改善的組織,且現在頁面設定變更時需要確認。
  • 下列 AppScan 外掛程式支援 AppScan 360° 1.3 版:

HCL AppScan 360° 1.2.0 版新增的功能

2024 年 4 月

HCL AppScan 360° 安裝更新:
  • AppScan 360° 有全新簡化的安裝程序。AppScan 中央平台 安裝包含在單一程序中安裝靜態分析代理程式。AppScan 補救諮詢 會單獨安裝,讓您始終擁有最新的原因、風險和補救內容。
AppScan 中央平台 更新:
  • 預設問題檢視:依預設,AppScan 360° 僅會在應用程式層級顯示不符規範的問題
  • 修正群組過濾: AppScan 360° 除了現有的過濾器外,也支援依漏洞和原則過濾修正群組。有了額外的過濾功能,您就能找出問題並將修正事項最佳化,以加快補救。
  • 「問題內容」標籤:「問題詳細資料」窗格上的新「內容」標籤會列出展開的問題詳細資料,包括問題的發現方式與時間、類型、狀態、嚴重性、掃描器以及地點,並包括問題 ID。
  • 自動關閉問題: AppScan 360° 若問題未出現在重新掃描中,則會自動關閉問題,藉此減少手動關閉問題。
  • 2k 掃描限制:未在組織層級啟用自動清理功能時,AppScan 360° 會強制執行 2k 掃描限制。
  • 使用者體驗 (UX) 改進:

    • 資產群組:新的刪除資產群組流程簡化了資產群組的刪除程序。具有刪除資產群組許可權的使用者(如系統管理員和管理者等預設角色,以及自訂角色)可以刪除資產群組與其相關應用程式,包括掃描和發現項目,以協助移除不必要的應用程式。使用者也可以選擇將應用程式移至其他資產群組,無論是否有成員。
    • 修正程式群組:在針對修正群組新增的安全報告中加入註解欄位,如此更能納入並追蹤附註和註解。
  • AppScan 360° 靜態分析 掃描更新:
    • 在改善 Java 智慧型發現項目分析 (IFA) 的主要增強功能中,我們的 AI/ML 自動分類技術包含更精確的發現項目以及減少誤判機率。由於改善了分析和優先順序,使用者可能會注意到先前掃描的程式碼中有其他發現項目。
    • Git 儲存庫自動探索。新問題的檔案路徑與儲存庫根目錄有關。
    • 擴大 RPG 語言的涵蓋範圍。
    • AppScan Go! 已更新至 2.0.0 版

      AppScan Go! 透過重新整理並改良的使用者介面和改良的工作流程,逐步引導您配置和執行靜態機密掃描。您可以執行完整掃描、準備 IRX 檔案以稍後掃描,或配置檔案以使用 AppScan 外掛程式進行自動掃描。您也可以在工具內檢視帳戶資訊。

    • 支援 .NET 8 的靜態分析。
    • 提高 Java、JavaScript 和 Python 語言的準確度。

HCL AppScan 360° 1.1.0 版新增的功能

2023 年 12 月

AppScan 中央平台 更新:
  • 單一掃描檢視畫面除了「問題總數」和「新問題」之外,現在還加入顯示「作用中問題」的選項。作用中問題是指狀態為「新建」、「待解決」、「處理中」或「已重新開啟」的問題。此外,也對「問題嚴重性程度」圖表加以改進。
AppScan 360° 靜態分析 安裝和管理更新:
  • 已加強部署指令碼
    • 部署在任何 Kubernetes 環境中。
    • 接受 '--server' 選項 AppScan 中央平台 伺服器的主機名稱 (FQDN) 部分。
    • 必須在部署期間提供儲存類別名稱 (--storage-class)。
    • 選項 '--ingress-host' 的預設 AppScan 360° 靜態分析 輸入主機名稱會從 'sast.appscan.com' 變更為 'sast.example.com'。
  • 已引進探針以監視 AppScan 360° 靜態分析 元件的性能。
  • 已加強管理 API,以產生每項微服務的其他詳細資料、版本資訊和其就緒探針的可用性。
  • 根據一般資源使用已更新現成可用的配置。
  • 更新基本映像。
  • 改善 API 與 AppScan 中央平台 的整合、可服務性和效能的各種修正程式。
AppScan 360° 靜態分析 掃描更新:
HCL AppScan 360° 1.1.0 版中的已解決問題
  • PRB0123164 - 修正群組標籤會顯示檔案名稱,而非開放原始碼元件的程式庫名稱。
  • PRB0123969 - 在「儀表板」中加入「行」直欄時,SAST 掃描顯示空白行號。
  • PRB0123727 - 客戶回報的數個 CSV 問題。