新增功能 HCL AppScan 360°

探索已新增至 HCL AppScan 360° 的新功能,並指出在這個版本中已淘汰的任何特性與功能。

HCL AppScan 360° 2.1.0 版新增的功能

2026 年 2 月

一般更新

  • 首頁:全新的 AppScan 360° 首頁可讓您快速概覽最近的應用程式和掃描,並輕鬆存取近期工作。
  • 匯出掃描資料:原本僅限管理員使用的匯出選項,現已開放給所有使用者。
  • 報告自訂:已停止支援報告標誌的 SVG 檔案格式。
  • 掃描及階段作業頁面:UX 改進包括新的表格檢視,可供輕鬆進行過濾和排序,同時還能統一檢視所有掃描技術
  • 使用者管理增強功能:現在可以透過使用者管理頁面針對每位使用者編輯資產群組。
  • 功能性使用者:新增建立服務帳戶的功能,以促進自動化作業與系統整合。僅透過 API 提供。

  • 現在可使用 AppScan 模型上下文通訊協定 (MCP) 伺服器來搭配您的 LLM,以安全地存取您在AppScan 360° 中的安全資料。透過 IDE 存取該伺服器,您即可取得資料相關深入見解,還可將伺服器連線至其他 MCP 以進行整合,並透過 LLM 功能使用 AppScan 360° 結果的上下文來提供分類和程式碼補救建議。
API 與自動化:
  • API 金鑰鑑別:透過自訂 HTTP 標頭直接進行 API 金鑰鑑別,可省去階段作業記號的需求,使自動化指令碼與 CI/CD 整合變得更簡單也更有效率。
  • 建立掃描 API:布林參數 'MultiStep' 已遭棄用,並將於未來版本移除。請立即更新您的 API 呼叫,改用 "TrafficType" 參數,以因應 "MultiStep" 的移除。如需詳細資訊,請參閱 Swagger 頁面
相符性報告和原則
  • 新的相符性報告
    • OWASP 2025 年 LLM 應用程式 10 大安全風險
    • [加拿大] IT 安全風險管理:生命週期方法 (ITSG-33)
  • 已更新的相符性報告
    • 國際標準-ISO 27001:2022
    • 國際標準-ISO 27002:2022
    • 支付卡產業資料安全標準 (PCI DSS) - V4.0.1
    • NIST 特別出版品 800-53-5.2.0 版
    • [歐盟] 一般資料保護法規 (GDPR)
    • [美國] 健康保險可攜性與責任法案 (HIPAA)
自訂應用程式欄位增強功能
  • 自訂應用程式欄位現在可於匯出的 CSV 檔案(包含應用程式詳細資料)中使用,並且會顯示在產生的安全性報告中。
外掛程式
  • 現在提供新的外掛程式與整合,可從整合頁面存取:
    • Slack:在您的 Slack 通道中接收 AppScan 360° 的安全警示和掃描通知。
    • Splunk:將 AppScan 360° 與 Splunk 連接,以透過分析和儀表板集中檢視掃描資料。
    • Cursor AI:與 AppScan CodeSweep 整合,可在 AI 輔助編碼過程中識別並補救漏洞。
平台改善
  • 修正群組介面經過重新設計,能提升可用性。新介面可讓使用者更容易理解分門別類的問題、瀏覽解決方案並有效管理修正。
  • 電子郵件通知:您現在可以集中配置電子郵件喜好設定。使用者可以選擇接收特定應用程式或整個資產群組的警示通知。自訂掃描開始、完成與失敗的觸發條件,以便僅接收相關更新。此功能可取代先前的每次掃描配置。更新後的通知會將精簡的 HTML 掃描摘要直接傳送至使用者的收件匣,其中也包含嚴重性計數與狀態詳細資料。

使用者體驗

  • SAST:您現在可在 GitHub 儲存庫與分支下拉清單中進行搜尋。
  • 頁面載入速度更快。
  • 改善階層連結導覽的準確性。
  • 更新色彩和圖形以支援無障礙工具。

動態分析 (DAST)

  • 適用於 LLM 增強型應用程式的 DAST:使用 AppScan DAST 動態測試並保護您的業務免受大型語言模型 (LLM) 風險影響,此工具專為偵測重大漏洞而設計,可在攻擊者加以利用前即識別機密資訊揭露、提示注入等問題。如需詳細資訊,請參閱部落格
  • 範本管理:可選擇下載範本並以更新後的配置取代既有範本檔案。
  • DAST 配置編輯:現在可針對已完成或失敗的 DAST 掃描編輯掃描配置,並可使用修改後的配置重新掃描。
  • 排除路徑:在掃描 API 時,您可以配置 AppScan 以忽略應用程式中的特定路徑,就像掃描 Web 應用程式時一樣。
  • 回復掃描:某些情境下,現在可回復失敗或部分完成的掃描。此功能可在既有限制排除後,讓您從掃描中斷處繼續執行掃描程序,從而節省時間與資源。
  • 範本管理:在 AppScan 360° 中管理 DAST 範本,以控制並加速進行 DAST 配置。可依需求自訂範本並指派至資產群組。
  • 從已上傳的範本建立掃描:將範本上傳AppScan 360° 後,您可以在執行掃描前檢閱並編輯其配置。
  • DAST 引擎更新:動態分析引擎更新至 10.10.0 版。此更新包括:
    • 自動登入改善:AppScan 現在可更穩定地搜索 Angular 應用程式,修正了罕見的登入錄製失敗問題,並在重播失敗後的第二次嘗試中,新增動作之間的延遲,以提升整體成功率。
    • 遮罩改善:在 AppScan 全面強化遮罩功能,以更一致地保護機密資訊。
    • 已進一步支援使用 AngularJS 架構的單頁應用程式 (SPA) 掃描。
    • 全新與更新的安全規則

互動式監視 (IAST)

導入對生成式 AI 測試的支援。IAST 代理程式會監視 LLM 模型輸出,並在應用程式於安全性敏感情境中使用生成式 AI 輸出前,未進行驗證、限制或淨化時加以回報。目前,Java、dotnet 和 Node.JS 均支援 openAI API:
  • IAST node.JS 代理程式
    • 支援生成式 AI 監視:openai

    • 現在提供一個新選項,可直接從 AppScan 360° 以自包含 tarball 形式下載 Node 代理程式,適用於無法存取公開 npm 登錄的實體隔離或受限環境。
      客戶現在可使用下列其中一種選項來建立 Node 代理程式:
      • Node.js(從 npm 取得代理程式)從公開的 npm 登錄擷取代理程式,而金鑰則從 AppScan 360° 取得。這是既有的方法,現已重新命名。
      • Node.js(下載代理程式)從 AppScan 360° 下載 Node 代理程式作為自包含的 tarball,使其可在無法存取 npm 的情況下進行安裝。
  • IAST Java 代理程式
  • IAST .NET 代理程式
    • 支援生成式 AI 監視:OpenAI
    • 支援透過 Proxy 與 AppScan 360° 進行通訊。
    • 支援用於微服務的 IAST 分析工具。
    • 現在可透過 secagent.log 環境變數配置 IAST 的日誌檔名稱和路徑。
  • IAST PHP 代理程式
    • 效能改善和錯誤修正。
  • 適用於 Kunernetes 的 IAST
    • 導入使用 Helm 圖表的替代安裝方法。
    • 改善名稱空間過濾處理。
    • 可透過新增 skip-iast-webhook="true" 標籤,在 IAST 安裝中略過個別 Pod。
    • 新增 IAST 儲存器的 CPU 和記憶體配置限制。
    • 當 IAST Webhook 伺服器不可用時,Pod 便不再受到影響。
    • 自動變化同步:Webhook 伺服器現在會使用更新後的名稱空間配置,在推出和 Helm 升級期間,自動同步 MutatingWebhookConfiguration。
  • 相關性
    • 相關性已更新,可識別 IAST 發現項目與來自原始碼掃描的 SAST 發現項目之間的相關性。
  • 僅限 IAST 金鑰:目前提供新的選項,可在不下載新代理程式的情況下快速建立 IAST 階段作業。此更新可簡化設定流程,特別適用於整合如 Azure App Service 的 IAST .NET Core 網站延伸模組等環境的使用者,或是使用現有代理程式的情況。此選項適用於各種語言的所有 IAST 代理程式。

靜態分析 (SAST)

  • 靜態分析用戶端已更新至 8.0.1677 版。
  • 支援 .NET 10。
  • 支援 Flutter 架構,作為 Dart 支援的一部分。
  • 技術預覽:簡化 .NET 資料流程分析的配置程序
  • ICA 2.0:透過 AI 提升 Java 與 .NET 資料流程的準確度。附註:此更新使用 AI 以更準確地分類未知 API。由於引擎減少誤判率並改善漏洞分類,Java 與 .NET 專案的掃描結果可能會有所變動。
  • 現在,產生報告時,使用者可指定是否在報告中包含「目錄」與「摘要」區段。
  • 靜態分析現在可將 .mjs 檔案納入 JavaScript 支援範圍進行處理。
  • HCL AppScan RapidFix:現已整合至 AppScan 360° 使用者介面,HCL AppScan RapidFix 可利用代理式 AI 分析安全掃描中的發現項目及相關聯的原始碼、提供智慧型分類和修正建議,並在可行的情況下產生自動化修正,以無縫整合至您的 Git 式原始碼管理平台。RapidFix 可作為附加訂閱提供。進一步瞭解
  • 更新規則
  • AppScan Go! 已更新至 2.3.1 版:
    • 新的安裝程序讓服務偵測功能更聰明。
    • AppScan Go! 現在可在登入時自動偵測並填入正確的服務 URL。
    • 指定用於掃描的軟體組成分析 (SCA) 檔案不再顯示絕對路徑。
    • 使用者介面改善。

軟體組合分析 (SCA)

  • 開放原始碼程式庫審核追蹤標籤可清楚顯示關於每個程式庫的所有操作和變更,進而協助團隊追蹤歷程、維持相符性並提升責任性。
  • 新的 SCA 引擎提供 EPSS(漏洞利用預測評分系統),可用於新的掃描,此系統能根據漏洞實際被利用的可能性,以更聰明的方式排定漏洞優先順序。EPSS 評分與百分位數會顯示在 SCA 問題的詳細資料窗格中。如需詳細資訊,請參閱 EPSS
  • SCA 惡意軟體掃描
    • AppScan 全新的 SCA 引擎現已納入整合式惡意軟體偵測功能。此增強功能會自動掃描開放原始碼與第三方元件中的已知惡意或遭入侵套件,進而協助團隊在開發初期識別並降低潛在的供應鏈風險。
    • 在產生開放原始碼授權報告時,現在會顯示惡意程式庫。
棄用通知
  • OWASP Top 10 2017 報告將於 2026 年 3 月底棄用。

HCL AppScan 360° 2.0.1 版新增的功能

2025 年 12 月

安裝鑑別
  • Entra ID (Azure AD) 支援 SSOHCL AppScan 360° 現已全面支援 Microsoft Entra ID,可實現無縫的單一登入 (SSO) 整合,在提升安全性的同時也提供更順暢的鑑別體驗。

穩定性與效能改善
  • 此版本包含多項錯誤修正和增強功能,並著重於提升整體系統的穩定性與可靠性。

HCL AppScan 360° 2.0.0 版新增的功能

2025 年 9 月

重要: 在升級至 AppScan 360° 2.0.0 之前,請參閱其他重要的升級相關步驟

軟體組合分析 (SCA)

AppScan 360° 現在納入軟體組成分析 (SCA),可掃描應用程式中使用的開放原始碼和第三方元件。SCA 可識別已知漏洞、授權,並描繪程式碼和套件管理程式之間的相依關係,同時產生軟體物料清單 (SBOM),以支援相符性與供應鏈安全性。現已作為 AppScan 360° 的一部分提供,使企業能全面檢視並控管其軟體組成,進而實現更快速、更安全也更符合規範的軟體交付。

互動式監視 (IAST)

透過在應用程式中部署輕量型代理程式,IAST 可持續監視執行時期行為,並以高度準確的方式找出安全漏洞。不同於傳統掃描器,此技術會被動觀察實際互動(無論合法或惡意),以在問題發生時即時偵測。

藉由深入掌握應用程式內部情況,例如程式碼執行、資料流程及呼叫堆疊,IAST 可提供更快速的結果、更低的誤判率,以及精準的補救指引。它可無縫整合至 QA、Dev 及 CI/CD 工作流程,並在應用程式執行期間支援進行持續的監視。

現已作為 AppScan 360° 的一部分提供,IAST 可協助企業及早偵測出漏洞、安心驗證修正項目,並在不影響開發速度的情況下強化應用程式安全性。

安裝加強功能
  • 單一 VM 安裝程式:新的快速自訂模式可簡化部署流程。

  • 分散式安裝:新增的先決條件驗證可確保您的環境在進行完整部署前已準備就緒。

  • 以 Helm 為基礎的安裝
    • 統一名稱空間支援:可將所有元件部署至單一使用者定義的名稱空間(透過 -n),進而簡化以角色為基礎的存取控制、監視及清理作業。
    • 透過標籤進行版本綁定:可安裝特定標籤版本,以實現可控且可重現的部署,同時也更容易進行回復。
    • 手動封存路徑:提供不需使用 Git 的安裝選項,適用於受限/實體隔離環境。
鑑別更新
  • 單一登入 (SSO): HCL AppScan 360° 現在支援以 OIDC 為基礎的鑑別,並已透過 Okta 與 Keycloak 進行驗證。

  • Domino LDAP: 新增對 Domino LDAP 伺服器的支援,可提供更多企業鑑別選項。

  • 用於鑑別的使用者介面:提供專屬頁面,可直接從 HCL AppScan 360° 平台配置並管理 SSO 及 LDAP 連線。
平台更新
  • 相關性AppScan 360° 分析 IAST、DAST 和 SAST 找到的問題,以識別程式碼的共通脆弱環結(相關性),多個漏洞可藉此透過單一或合併的補救程序解決。這個以相關性為導向的方法可透過將補救作業集中在影響最大的項目上,來簡化漏洞管理流程,同時也能節省時間和資源。
  • 報告自訂功能更新:使用報告佈置為報告設定自訂標題,並透過新增公司標誌及建立自訂頁首與頁尾,即可依您的品牌識別將報告個人化。
  • 相符性報告和原則:
    • 已更新的相符性報告
      • [美國] DISA 的應用程式安全與開發 STIG。V6R3
      • 2024 年 CWE 前 25 大最危險的軟體弱點
  • 自訂應用程式欄位:利用 AppScan 360° 的自訂應用程式欄位,簡化應用程式管理。這項新功能可讓在您分類、過濾和分析應用程式資料時,擁有更大的彈性。無論是管理風險、追蹤安全性進度或整理大量庫存,自訂欄位都能提供更精細且符合需求的視圖,支援您的工作流程與決策。請參閱自訂應用程式欄位,進一步瞭解如何設定和使用自訂欄位。
  • 重新設計訂閱頁面:重新設計訂閱頁面,以提升使用者體驗。
  • 表格
    • 選取直欄:依類別選取直欄,以提高可用性。
    • 從網格複製:以滑鼠右鍵點按任何表格資料格,即可輕鬆複製其內容。
動態分析 (DAST) 更新
  • AppScan For Dev - DAST 問題驗證工具:允許開發人員直接在 IDE 或瀏覽器中模擬由 AppScan 識別的 DAST 漏洞。開發人員可以執行由 AppScan 產生的指令碼來複製問題,然後進行除錯並驗證修正,完全不需要先重新掃描,再檢查程式碼。
  • DAST IFA(智慧型發現項目分析):透過運用 Azure OpenAI 的 AI 驅動增強功能,可提供更準確的測試結果並降低誤判率,進而提升掃描可靠性及開發人員信心。
  • 自動登入增強功能:提升自動登入的準確性可增加鑑別成功率,同時減少手動登入記錄的需求,進而提升掃描效率並縮短設定時間。
  • WebSocket 支援:支援使用 JSON 或 XML 訊息交換資料的 WebSocket 通訊協定。
  • 流量資料檔案上含多個網域上傳含有多個網域的流量資料檔案時,HCL AppScan 360° 會自動將這些網域新增至「要測試的網域」清單,並將已驗證的網域標記為納入掃描。
  • 下載掃描失敗的掃描檔案:您現在也可以下載掃描失敗的掃描檔案,以利在 AppScan Standard 中執行進一步的疑難排解。只有在已確實開始執行掃描的情況下,才能下載檔案。
  • 引擎更新:DAST 引擎已更新至 10.9.1 版。
靜態分析 (SAST) 更新
  • 靜態分析用戶端已更新至 8.0.1646 版。
  • 更新規則
  • 改善 Git 探索期間的 IRGen 效能。
  • 可使用「組織」設定正確啟用機密掃描。
  • AppScan Go! 升級至 2.3.0 版。
    註: 從舊版 AppScan 360° 升級的使用者,必須將 AppScan Go! 手動更新至 2.3.0 版。
外掛程式更新
  • AppScan 360° 現在可將掃描結果直接傳送至 Centraleyezer,實現跨工具的安全發現項目統一管理。

  • AppScan 360° 外掛程式現在支援 SCA 掃描。

HCL AppScan 360° 1.6.1 版新增的功能

2025 年 5 月

安裝與授權更新
  • My HCLSoftware (MHS) 入口網站已取代 FlexNet Operations (FNO) 入口網站的授權管理功能。自 2025 年 6 月 30 日起,不再支援 FNO

    • AppScan 360° 1.6.0 版及更早版本將於 2025 年 6 月 30 日後停止服務。
    • 非 FIPS 的 AppScan 360° 1.6.1 版 可從 My HCLSoftware (MHS) 入口網站下載。
    • 啟用 FIPS 的 AppScan 360° 1.6.1 版可於 Four, Inc. 取得。
  • 所有權利皆已移轉至 MHS。升級 AppScan 360° 1.6.1 版之前,請先於 MHS 設定並下載您的授權。
    • 先前安裝的 AppScan 360° 將繼續正常運作,直到升級為止。
    • 變更的僅有授權管理平台;對於您移轉到 MHS 的授權,授權度量並未變動,亦無任何其他變更。
    如需使用 MHS 管理授權的更多資訊,請參閱在 My HCLSoftware 管理部署

HCL AppScan 360° 1.6.0 版新增的功能

2025 年 4 月

聯邦合規性更新

  • AppScan 360° 1.6.0 版符合 FIPS 140-3 規範

  • 使用 AppScan 360° 1.6.0 版符合 FIPS 140-3 規範下載的客戶,必須擁有 Ubuntu Pro 授權
    註: 您僅能從 Four 下載符合 FIPS 140-3 的 AppScan 360° 1.6.0 版。
  • 「應用程式安全及開發 STIG」更新至 V6R1。
  • 支援 IPv6 以及 IPv6 和 IPv4 互通性。

    如需其他關於合規性的詳細資料,請參閱遵守美國政府法規

安裝與授權更新

AppScan 360° 平台更新

  • 儀表板:依應用程式過濾儀表板,以便聚焦於特定所需部分

  • 深色模式:切換淺色與深色主題,以獲舒適的檢視體驗。

  • 應用程式建立:在快速應用程式設定中,預設業務衝擊自動設為「中等」,以加速上線

  • 問題內管理:從「詳細資料」視圖中,變更問題的嚴重性或狀態

  • 報告:CSV 格式的安全報告中,加入新的「重要問題」欄。請更新自動化 Script 以辨識此新欄。

  • 相符性報告原則
    • 新增歐盟數位營運韌性法案 (DORA) 報告。
    • 新增 OWASP 應用程式安全驗證標準 (ASVS) 報告。
    • 更新美國 DISA 的應用程式安全性與開發 STIG (V6R1) 報告。
DAST(動態分析)更新
  • 預先定義的測試原則:選擇預先定義的原則以僅執行最相關的測試,幫助聚焦測試並縮短掃描時間

  • 排除與例外組態:排除特定應用程式路徑以指定掃描目標並加速掃描,然後加入例外規則(包含項目)指定任何需保留在範圍內的路徑。

  • 重新測試和繼續測試:更清楚的上傳選項,讓您在上傳掃描檔案時,能更輕鬆地重新測試或繼續測試

  • API 測試
    • 原生 API 掃描工作流程:在開發過程初期即掃描 API,以確保安全。上傳 Postman 集合手動記錄的流量,以在釋放前偵測漏洞。

      OpenAPI 規格支援AppScan 360° 現在能自動讀取 OpenAPI 規格檔,改善配置選項和 API 安全測試的涵蓋範圍。

  • 有漏洞的第三方元件偵測:DAST 現在採用用戶端及伺服器端檢查,以辨識常見技術並標記已知漏洞,協助您快速因應重大問題

  • 檔案匯入功能增強
    • 利用指引進行探索:匯入由 AppScan StandardAppScan Dynamic Analysis Client (ADAC) 產生的 EXD 檔案,以簡化流量記錄的設定
    • 掃描檔案匯入(僅限 API):匯入現有掃描檔案(包含結果)至 AppScan 360°不執行掃描
SAST(靜態分析)更新
  • SAST 代理程式儲存器更新至 8.0.25004。

  • .NET 9 支援

HCL AppScan 360° 1.5.1 版新增的功能

2025 年 2 月
  • HCL AppScan 360° 離線單一 VM 安裝
    • HCL AppScan 360° 可使用離線單一 VM 安裝套件來安裝。僅有安裝模式經過變更;安裝程式套件的內容仍與 1.5.0 版相同。
  • 在 VMware Tanzu 及 Red Hat OpenShift 順暢內部部署 AppScan 360°

HCL AppScan 360° 1.5.0 版新增的功能

2025 年 1 月

  • HCL AppScan 360° 現在可使用 Helm 安裝
    • 使用單一 Helm 指令進行簡單安裝。
    • 使用 HCL Harbor 儲存器登錄的 Docker 映像檔進行輕量型安裝。
    • 已針對啟用 Kubernetes 的基礎架構最佳化。
  • AppScan 360° SAST 更新
    • 靜態分析用戶端已更新至 8.0.1604 版。
    • 支援 HTML
    • 額外支援 Python Django 掃描。
    • 更新機密掃描
    • 已新增新 CLI 指令來擷取日誌
    • 更新以掃描規則
    • AppScan Go! 已更新至 2.2.0 版。
      • 掃描名稱允許特殊字元。
      • 字首 static_ 不再自動包含在掃描名稱中。
      • 依預設,每次掃描都會啟用機密掃描。
      • 使用者介面改善。
      • 一般錯誤修正。

HCL AppScan 360° 1.4.0 版新增的功能

2024 年 10 月

  • HCL AppScan 360° 單一 VM 安裝

    您可以選擇將 AppScan 360° 安裝分散式 Kubernetes 環境(標準安裝)單一虛擬機器中。單一 VM 安裝可針對不需要高並行性的小型環境獨立部署 AppScan 360°,包括配置 Kubernetes,或作為規劃後續分散式安裝的一部分。

  • 儀表板已重新設計:透過新儀表板深入瞭解您的應用程式,並找出問題所在。使用容易理解的圖表和圖形檢視即時分析,以追蹤重要指標。
  • DAST 掃描的網域管理:管理獲授權可在您的組織和資產群組中掃描的網域。
  • 自動修正策劃的自動修正建議現在於 HCL AppScan 360° 使用者介面中提供 GenAI 摘要說明。
  • 用於 SAST 儲存庫掃描的 GitHub Enterprise 整合對 GitHub Enterprise 儲存庫執行靜態分析掃描
  • 其他 AppScan 中央平台 更新
    • 新的或更新的合規性與業界標準報告原則
      • 網路與資訊安全指引 (NIS2)
      • OWASP 雲端原生應用程式安全前 10
      • 2023 年 OWASP 前 10 大 API 安全性
      • 2023 年 CWE 前 25 大最危險的軟體弱點
      • [美國] DISA 的應用程式安全與開發 STIG,版本 5 發行版本 3
      • 付款卡產業資料安全標準 (PCI DSS) 版本 4
    • 自動註解傳播:自動將最新註解與其他應用程式中相同問題的問題狀態一起傳播到目前應用程式。這可確保狀態和註解均持續更新,進而在所有應用程式中提供完整且同步的問題記錄。
    • 問題「詳細資料」標籤中的儲存庫連結:問題詳細資料標籤中的「位置」欄位包含指定檔案的連結,以及原始碼儲存庫中的行(如適用)。如此即可直接存取相關程式碼,而無需切換標籤。
  • AppScan 360° SAST 更新
    • 靜態分析用戶端已更新至 8.0.1577 版。
    • AppScan Go! 升級至 2.1.1 版。
      • 已新增在 AppScan Go! 中透過 URL 掃描 SCM 儲存庫的功能。
      • AppScan Go! 現可自動建議掃描模式,可以是位元組碼/編譯或原始碼。
    • SAST 掃描現可配置和排程,直接從公開的 GitHub 儲存庫擷取原始碼。請參閱掃描 GitHub 儲存庫
    • 使用者可在分類 SAST 發現項目時,直接在 GitHub.com 上檢視相關的原始碼。
    • 發現項目現可依檔案名稱或路徑進行過濾,將重點放在代碼庫的特定區域,以更有效率的方式進行分類。
    • CLI 指令 queue_analysis 會顯示靜態分析 (SAST) 的掃描 ID。
    • 已針對 .NET 追蹤發現項目啟用 IFA 2.0。
    • 改善機密掃描器Java 原始碼掃描器
    • 機密掃描器會掃描 PowerShell (.ps1) 檔案。
    • 規則更新
    • 支援 Makefile/GNUMakefileeSQL 與 Java 21。

      此外,Static Analyzer 指令行公用程式 (SAClientUtil) 套件中也包含 Java 21。

  • AppScan 360° DAST 更新:
    • DAST 掃描的即時日誌:在作用中掃描期間檢視即時日誌更新。
    • 延伸支援模式:針對 DAST 掃描啟用延伸支援模式 (ESM),以產生用於支援目的的詳細日誌。
    • DAST 引擎已更新至 10.7.0.40885 版
  • HCL AppScan 360° 外掛程式
    • JetBrains IDE 外掛程式
    • Jira、Azure DevOps 與 RTC DTS 整合
    • ServiceNow 漏洞管理整合
    • AppScan-SDK 自行建置整合

    如需其他資訊,請參閱整合

HCL AppScan 360° 1.3.0 版新增的功能

2024 年 6 月

  • HCL AppScan 360° 加入動態分析 (DAST) 掃描,大幅提升安全涵蓋範圍。請參閱動態分析 (DAST)

    我們領先市場的 DAST 技術可讓組織在部署至網路之前,先掃描執行中的應用程式和 API 是否有漏洞。漸進式掃描與測試最佳化可讓公司根據開發生命週期的需求,平衡掃描的速度與深度。

  • AppScan 中央平台 更新:
    • 日期過濾器已新增至「修正群組」頁面。根據日期範圍和/或與元件問題相關的時間相關內容來檢視修正群組。
    • 「問題詳細資料」窗格中已新增共用選項。複製連結或問題 ID,透過簡訊或電子郵件快速有效地分享問題詳細資料。
  • 使用者體驗 (UX) 改進:
    • 設定頁面經過重新設計並具有改善的組織,且現在頁面設定變更時需要確認。
  • 下列 AppScan 外掛程式支援 AppScan 360° 1.3 版:

HCL AppScan 360° 1.2.0 版新增的功能

2024 年 4 月

HCL AppScan 360° 安裝更新:
  • AppScan 360° 有全新簡化的安裝程序。AppScan 中央平台 安裝包含在單一程序中安裝靜態分析代理程式。AppScan 補救諮詢 會單獨安裝,讓您始終擁有最新的原因、風險和補救內容。
AppScan 中央平台 更新:
  • 預設問題檢視:依預設,AppScan 360° 僅會在應用程式層級顯示不符規範的問題
  • 修正群組過濾: AppScan 360° 除了現有的過濾器外,也支援依漏洞和原則過濾修正群組。有了額外的過濾功能,您就能找出問題並將修正事項最佳化,以加快補救。
  • 「問題內容」標籤:「問題詳細資料」窗格上的新「內容」標籤會列出展開的問題詳細資料,包括問題的發現方式與時間、類型、狀態、嚴重性、掃描器以及地點,並包括問題 ID。
  • 自動關閉問題: AppScan 360° 若問題未出現在重新掃描中,則會自動關閉問題,藉此減少手動關閉問題。
  • 2k 掃描限制:未在組織層級啟用自動清理功能時,AppScan 360° 會強制執行 2k 掃描限制。
  • 使用者體驗 (UX) 改進:

    • 資產群組:新的刪除資產群組流程簡化了資產群組的刪除程序。具有刪除資產群組許可權的使用者(如系統管理員和管理者等預設角色,以及自訂角色)可以刪除資產群組與其相關應用程式,包括掃描和發現項目,以協助移除不必要的應用程式。使用者也可以選擇將應用程式移至其他資產群組,無論是否有成員。
    • 修正程式群組:在針對修正群組新增的安全報告中加入註解欄位,如此更能納入並追蹤附註和註解。
  • AppScan 360° 靜態分析 掃描更新:
    • 在改善 Java 智慧型發現項目分析 (IFA) 的主要增強功能中,我們的 AI/ML 自動分類技術包含更精確的發現項目以及減少誤判機率。由於改善了分析和優先順序,使用者可能會注意到先前掃描的程式碼中有其他發現項目。
    • Git 儲存庫自動探索。新問題的檔案路徑與儲存庫根目錄有關。
    • 擴大 RPG 語言的涵蓋範圍。
    • AppScan Go! 已更新至 2.0.0 版

      AppScan Go! 透過重新整理並改良的使用者介面和改良的工作流程,逐步引導您配置和執行靜態機密掃描。您可以執行完整掃描、準備 IRX 檔案以稍後掃描,或配置檔案以使用 AppScan 外掛程式進行自動掃描。您也可以在工具內檢視帳戶資訊。

    • 支援 .NET 8 的靜態分析。
    • 提高 Java、JavaScript 和 Python 語言的準確度。

HCL AppScan 360° 1.1.0 版新增的功能

2023 年 12 月

AppScan 中央平台 更新:
  • 單一掃描檢視畫面除了「問題總數」和「新問題」之外,現在還加入顯示「作用中問題」的選項。作用中問題是指狀態為「新建」、「待解決」、「處理中」或「已重新開啟」的問題。此外,也對「問題嚴重性程度」圖表加以改進。
AppScan 360° 靜態分析 安裝和管理更新:
  • 已加強部署指令碼
    • 部署在任何 Kubernetes 環境中。
    • 接受 '--server' 選項 AppScan 中央平台 伺服器的主機名稱 (FQDN) 部分。
    • 必須在部署期間提供儲存類別名稱 (--storage-class)。
    • 選項 '--ingress-host' 的預設 AppScan 360° 靜態分析 輸入主機名稱會從 'sast.appscan.com' 變更為 'sast.example.com'。
  • 已引進探針以監視 AppScan 360° 靜態分析 元件的性能。
  • 已加強管理 API,以產生每項微服務的其他詳細資料、版本資訊和其就緒探針的可用性。
  • 根據一般資源使用已更新現成可用的配置。
  • 更新基本映像。
  • 改善 API 與 AppScan 中央平台 的整合、可服務性和效能的各種修正程式。
AppScan 360° 靜態分析 掃描更新:
HCL AppScan 360° 1.1.0 版中的已解決問題
  • PRB0123164 - 修正群組標籤會顯示檔案名稱,而非開放原始碼元件的程式庫名稱。
  • PRB0123969 - 在「儀表板」中加入「行」直欄時,SAST 掃描顯示空白行號。
  • PRB0123727 - 客戶回報的數個 CSV 問題。