Mises à jour précédentes de 2023 à 2024
Listes des fonctionnalités qui ont été ajoutées aux précédentes mises à jour du service AppScan on Cloud en 2023.
Nouveautés au 17 décembre 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1605.
- Mise à jour du client uniquement.
- Ajustements du traitement du chemin du fichier d'analyse de composition logicielle (SCA).
Nouveautés au 12 décembre 2024
Nouveautés au 11 décembre 2024
- Nouvel agent IAST Java (1.18.1)
- Améliorer les rapports et éviter de signaler des problèmes similaires
- Nouvel agent IAST .NET (1.12.1)
- Prise en charge pour .NET 9
- Prise en charge de Rabbit MQ
- Nouveaux types de problèmes PasswordLeakageDB (CWE 256) et PasswordLeakageSentData (CWE 201)
- Nouvel agent IAST .PHP (1.0.5) :
- Utilisation de Curl pour la communication avec ASoC au lieu du client intégré (nécessite l'installation de Curl sur la machine exécutant IAST)
- Prise en charge de l'installation de l'agent sur Ubuntu 24
- Nouvelle vulnérabilité : Redirection non validée (CWE 601)
- Nouvelle vulnérabilité : Fuite de mot de passe dans la réponse HTTP (CWE 256)
- Tous les agents
- Réduisez la fréquence des communications de pulsation à ASoC lorsque l'agent est désactivé.
Nouveautés au 10 décembre 2024
- Mise à jour d'AppScan Go! vers la version 2.2.0.
- Les noms d'examen autorisent l'utilisation de caractères spéciaux.
- Le préfixe static_ n'est plus inclus automatiquement dans le nom de l'examen.
- Balayage des secrets par examen activé par défaut.
- Améliorations de l'interface utilisateur.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 3 décembre 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1596.
- Prise en charge supplémentaire de Python Django.
- Mises à jour du balayage des secrets.
- Ajout d'une nouvelle commande CLI pour récupérer les journaux.
- Mises à jour des règles.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 1er décembre 2024
- Software Composition Analysis (SCA) :
- Bibliothèque intégrée et données de vulnérabilité : Les informations sur la bibliothèque et la licence Open Source sont désormais consultables sur le nouvel onglet Bibliothèque, situé sur la fenêtre Informations sur les problèmes, offrant une vue complète de l'impact des composants Open Source sur votre application et permettant de mieux gérer les risques de sécurité et les exigences de conformité.
- Analyse dynamique (DAST) :
- Stratégie de test prédéfinie : Vous pouvez désormais choisir une stratégie de test prédéfinie, qui exécutera uniquement les tests pertinents qui sont importants pour vous et réduira le temps d'examen. Pour plus d'informations, voir Stratégie de test.
- Exclure/exception : Configurez les examens DAST pour ignorer des chemins d'application spécifiques et ajoutez une exception (inclure) à un chemin exclu, ce qui permet des examens ciblés et plus rapides. Pour plus d'informations, voir Exclure des chemins.
- Prise en charge du retest et des tests continus lors du chargement d'un fichier d'examen et ajout de plus de clarté aux options de test lors du chargement d'un fichier modèle.
- Améliorations de la plateforme
- Mises à jour apportées au tableau de bord : Filtres de tableau de bord mis à jour, y compris la possibilité de filtrer le tableau de bord par application.
- Mises à jour apportées aux intégrations
- La page Intégrations ASoC a été modifiée pour inclure une liste complète de toutes les intégrations disponibles.
Nouveautés au 29 octobre 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1585.
- Mise à jour du client uniquement.
- Correction du problème suivant : certaines analyses de code source uniquement ne parviennent pas à générer un IRX approprié.
Nouveautés au 28 octobre 2024
- Nouvel agent IAST .PHP (1.0.4) :
- Prise en charge de PHP 7.4 sur Ubuntu
- Prise en charge de la communication avec AppScan Enterprise
- Prise en charge des vulnérabilités liées aux cookies non sécurisés (CWE 614, 1004)
- Prise en charge des fuites de mots de passe dans la base de données et des vulnérabilités de réponse (CWE 201, 256)
- Amélioration de la stabilité dans différents environnements
- Correction de l'installation sur Apache
- Correctifs de bogues
- IAST pour Kubernetes (1.0.4)
- Correction de l'installation sur Linux
- Prise en charge de l'installation d'agents uniquement sur les espaces de noms spécifiés
Nouveautés au 23 octobre 2024
- Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.7.0. Reportez-vous à la Liste de correctifs d'AppScan Standard.
- Ajout de la prise en charge des applications d'examen configurées pour TLS 1.3
Nouveautés au 21 octobre 2024
- Mise à jour d'AppScan Go! vers la version 2.1.1.
- Améliorations apportées à l'interface utilisateur et à la gestion des erreurs.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 20 octobre 2024
- Software Composition Analysis (SCA) :
- Lorsque la fermeture automatique des problèmes est activée et qu'aucune bibliothèque Open Source n'est trouvée lors du nouvel examen, la bibliothèque est traitée comme d'autres problèmes d'examen et supprimée des résultats de l'examen.
- Mises à jour apportées à Runtime SCA.
- Analyse dynamique (DAST) :
- Tests API : Sécurisez vos API en toute transparence avec notre nouveau flux de travaux d'examen d'API natif, en veillant à ce que les vulnérabilités soient détectées et corrigées dès le début du processus de développement. Cette version prend en charge les flux de travaux d'examen d'API utilisant Postman et l'enregistrement manuel. Bénéficiez d'une prise en charge transparente des flux de travaux d'examen d'API supplémentaires dans les prochaines mises à jour.
- Détection des composants tiers vulnérables : Cette nouvelle fonctionnalité améliore les capacités DAST existantes en identifiant les technologies client et serveur les plus utilisées et en signalant leurs vulnérabilités.
- Améliorations de la plateforme
- Mises à jour apportées au tableau de bord : Ajout de cartes Examens, Technologie et SCA au tableau de bord. Cela vous permet d'afficher les examens ou les applications par technologie et d'afficher les cinq principales licences des applications SCA.
- Thème sombre : Vous pouvez maintenant opter pour le thème sombre dans AppScan on Cloud.
- Mises à jour apportées à la création d'applications : L'impact sur l'activité par défaut est définie sur moyen et ajouté à la configuration rapide de l'application au lieu de Presence.
- Gravité/statut du problème : Vous pouvez mettre à jour la gravité du problème ou le statut d'un problème individuel dans la vue Détails du problème.
- Suppression du statut « Nouveau » : Le statut du problème « Nouveau » précédemment obsolète est désormais complètement supprimé d'ASoC.
- Les noms des applications peuvent désormais comporter jusqu'à 120 caractères.
- Mises à jour apportées aux intégrations
- Extension HCL AppScan Visual Studio pour Visual Studio 2022
- Prise en charge de la création d'examens SAST et SCA sur HCL AppScan on Cloud depuis l'IDE Visual Studio 2022.
- Prise en charge des options de configuration d'examen depuis l'IDE. Vous pouvez également afficher des informations sur les examens lancés via le nouvel onglet « Mes examens » de l'IDE Visual Studio.
- Plug-in HCL AppScan Jenkins
- Prise en charge de réexamen des examens SAST et SCA dans HCL AppScan on Cloud
- Plug-in HCL AppScan Azure
- Prise en charge de réexamen des examens SAST et SCA dans HCL AppScan on Cloud.
- Extension HCL AppScan Visual Studio pour Visual Studio 2022
Nouveautés au 26 septembre 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1583.
- Prise en charge du balayage des configurations pour les fichiers package-lock NPM pour Software Composition Analysis (SCA).
Nouveautés au 19 septembre 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1582.
- Mises à jour des règles pour IaC, PHP, Python, etc.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 15 septembre 2024
- Intégrations :
- Les plug-ins suivants sont obsolètes et ont été supprimés de la page Intégrations ASoC :
- Visual Studio 2012 – 2019
- Eclipse
- Bamboo
- GoCD
- UrbanCode
- Date de suppression de la page Intégrations ASoC : 15 September 2024
- Date de fin de la fonctionnalité du plug-in/de l'intégration : 21 September 2024
- Action requise : effectuez une mise à niveau vers les dernières versions des plug-ins disponibles
- Les plug-ins suivants sont obsolètes et ont été supprimés de la page Intégrations ASoC :
- Modifications du domaine d'AppScan on Cloud EU :
- Le domaine par défaut de l'instance AppScan on Cloud EU a été remplacé par eu.cloud.appscan.com en juillet 2024. L'ancien domaine, cloud.appscan.com/eu, sera bientôt mis hors service. Veillez donc à mettre à jour les signets ou les URL intégrées dans la documentation ou les pages Web pour éviter toute perturbation.
- Nouvelle colonne dans le rapport CSV :
- La colonne « Problèmes critiques » était manquante dans les rapports de sécurité générés au format CSV et a été ajoutée. Assurez-vous que la nouvelle colonne ne rompt pas les scripts d'automatisation. Veuillez les mettre à jour si nécessaire.
Nouveautés au 10 septembre 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1580.
- Mise à jour du client uniquement.
- Prise en charge du balayage des fichiers de configuration .NET et Python pour Software Composition Analysis (SCA).
Nouveautés au 4 septembre 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1577.
- Mises à jour des règles pour PHP, JavaScript, Ruby, C/C++, etc.
- Prise en charge d'eSQL.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 22 août 2024
- Nouvel agent Java IAST (version 1.17.2)
- Utilisez le type de problème mis à jour pour les problèmes de runtime SCA.
- Affichage de l'URL dans le champ de signature de méthode pour les problèmes sans pile, à afficher dans le champ de l'emplacement dans AppScan on Cloud.
- Amélioration de la prise en charge de RabbitMQ.
- Utilisation de nouveaux types de problèmes : PasswordLeakageDB et PasswordLeakageSentData.
- Nouvel agent IAST .NET (1.11.3)
- Utilisez le type de problème mis à jour pour les problèmes de runtime SCA.
- Affichage de l'URL dans le champ de signature de méthode pour les problèmes sans pile, à afficher dans le champ de l'emplacement dans AppScan on Cloud.
Nouveautés au 19 août 2024
- Tableau de bord repensé : obtenez des informations plus détaillées sur vos applications et les problèmes identifiés grâce au nouveau tableau de bord. Visualisez des analyses en temps réel grâce à des diagrammes et des graphiques simples d'utilisation pour surveiller les métriques clés.
- Lien vers le référentiel dans l'onglet Détails du problème : le champ « Emplacement » de l'onglet Détails du problème inclut un lien vers le fichier et la ligne spécifiés dans le référentiel de code source, le cas échéant. Cela permet d'accéder directement au code pertinent sans changer d'onglet.
Nouveautés au 6 août 2024
- Mise à jour de l'API REST
- La version 2 de l'API REST est devenue obsolète le 30 juillet 2024, n'est plus prise en charge et sera bientôt supprimée. Veuillez utiliser l'API REST V4 à la place. Consultez la présentation technique pour obtenir de l'aide sur la migration vers l'API mise à jour.
- Mise à jour de IAST
- Nouvel agent IAST .NET (1.11.2)
- Prise en charge de runtime SCA.
- Méthode d'installation alternative à NuGet, à l'aide d'un startup hook.
- Nouvel agent IAST .NET (1.11.2)
- Analyse statique (SAST) :
- Mise à jour du client d'analyse statique vers la version 8.0.1574.
- Prise en charge de Java 21. Java 21 est également inclus dans le package Utilitaire de ligne de commande Static Analyzer (
SAClientUtil). - La commande CLI
queue_analysisaffiche les identifiants d'examen pour l'analyse statique (SAST) et Software Composition Analysis (SCA). - Ajout des paramètres
--osoet --saoà la commandeappscan queue_analysispour spécifier l'examen Open Source uniquement ou l'analyse statique uniquement. - IFA 2.0 activé pour les résultats de trace .NET.
- Le balayage des secrets examine les fichiers PowerShell (
.ps1). - Lorsque les utilisateurs disposent de plus de 5 000 applications, examinez les soumissions à partir de l'interface de ligne de commande ou AppScan Go! n'échoue plus.
- Mises à jour des règles pour Angular, ASP, CSS, Dart, l'examen de code source Java, JavaScript, JQuery, Objective-C, PHP, Python, l'examen de secrets, TerraForm, TypeScript et VueJS.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 1er août 2024
- Analyse dynamique (DAST) : une nouvelle version de HCL AppScan Traffic Recorder a été publiée (1.5.5055)
- Nouvelle fonctionnalité de mise à jour automatique pour utiliser l'API REST v4 AppScan on Cloud.
- Correction des vulnérabilités de tiers.
Nouveautés au 28 juillet 2024
- Analyse statique (SAST) :
- Correction automatique : Une sélection de recommandations de correction automatique est désormais fournie avec une explication résumée par l'IA générative dans l'interface utilisateur de AppScan on Cloud. La correction automatique était auparavant disponible uniquement dans le plug-in IDE CodeSweep.
- Intégration GitHub Enterprise pour le balayage de référentiel SAST : exécutez des examens d'analyses statiques sur les référentiels GitHub Enterprise.
- Analyse dynamique (DAST) :
- Gestion des domaines : gérez les domaines au sein de votre organisation, y compris les autorisations sur différents groupes d'actifs et les autorisations de domaine, sans avoir à les vérifier. Cette fonctionnalité est désormais disponible pour les abonnements Silver, Gold, Platinum et par application. Contactez l'équipe d'assistance pour obtenir de l'aide relative à la migration de la vérification des domaines à la gestion des domaines.
- Software Composition Analysis (SCA) :
- Runtime SCA : en s'appuyant sur la fonctionnalité IAST, SCA peut identifier et gérer les vulnérabilités dans les composants et bibliothèques Open Source utilisés par une application au moment de l'exécution. Runtime SCA offre une vue plus précise sur les vulnérabilités potentielles, ce qui facilite l'identification des priorités en matière de résolution des problèmes.
- Détection de logiciels malveillants : Software Composition Analysis détecte et signale les bibliothèques Open Source suspectées d'être des logiciels malveillants. A partir d'une approche complète et avancée combinant analyse automatisée et expertise humaine, AppScan examine plusieurs référentiels et effectue une analyse multidomaine, pour une évaluation globale de la sécurité. Notre surveillance continue des mises à jour des packages, associée à la détection ciblée des attaques et à l'analyse binaire, permet de découvrir les menaces cachées. Notre équipe d'experts examine les résultats suspects pour garantir l'exactitude des résultats.
- Identification de la méthode et de la dépendance racine : les détails de la méthode et de la dépendance racine de SCA améliorent la détection et l'analyse des bibliothèques au sein d'un projet logiciel. La racine de dépendance représente la bibliothèque d'origine qui a démarré l'inclusion d'autres bibliothèques ayant entraîné l'inclusion d'une bibliothèque vulnérable, permettant ainsi aux utilisateurs de comprendre l'origine d'un package vulnérable. La hiérarchie complète des dépendances et des informations sont incluses dans le rapport SBOM.
- Surveillance interactive (IAST) :
- IAST pour Kubernetes : AppScan prend en charge l'installation automatique des agents IAST sur les clusters Kubernetes, offrant ainsi une prise en charge des applications Java, .Net et Node.js.
- Mises à jour de la plateforme :
- Nouveaux rapports et nouvelles règles de conformité :
- Directive relative à la sécurité des réseaux et des informations (NIS2)
- Rapport OWASP Top 10 Cloud-Native Application Security
- Propagation automatique des commentaires : propage automatiquement les derniers commentaires relatifs à un problème et le statut de celui-ci depuis une autre application vers l'application actuelle. Cela garantit que le statut et les commentaires sont mis à jour de manière cohérente, fournissant ainsi un enregistrement complet et synchronisé sur le problème dans toutes les applications.
- Nouveaux rapports et nouvelles règles de conformité :
- Intégrations :
- La page Plug-ins et API a été renommée Intégrations afin de fournir une représentation plus claire et intuitive des diverses intégrations et personnalisations tierces disponibles dans AppScan on Cloud.
- Ajout du plug-in Jira Cloud et de l'interface de ligne de commande AppScan on Cloud.
- Suppression de la structure d'automatisation AppScan.
Nouveautés au 21 juillet 2024
- Nouvel agent IAST Java (1.17.1)
- Prise en charge de RabbitMQ en tant que source et collecteur.
- Prise en charge des vulnérabilités de type Privacy.DataLeakage, signalées lorsqu'un mot de passe est écrit non chiffré dans la base de données ou la réponse.
- Prise en charge des vulnérabilités de type AppDOS.Flood, signalées lorsqu'une application Vert.x ne définit pas de limites au corps d'une requête.
- Fusion des rapports répétés sur les cookies non sécurisés et HTTP uniquement lorsque la source est similaire.
- Nouvel agent IAST .NET (1.11.1)
- Réduisez les dépendances des agents pour éviter les conflits d'applications.
Nouveautés au 10 juillet 2024
- Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.6.0. Reportez-vous à la Liste de correctifs d'AppScan Standard.
Nouveautés au 20 juin 2024
- Mise à jour d'AppScan Go! vers la version 2.1.0.
- Ajout de la possibilité d'examiner les référentiels SCM dans AppScan Go! avec une URL.
- AppScan Go! recommande désormais automatiquement le mode d'examen, soit bytecode/compiles, soit code source.
- Correctifs de bogues
Nouveautés au 29 mai 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1570.
- Mise à jour du client uniquement.
- Résolution du problème de récupération de la clé pour le chiffrement IRX.
Nouveautés au 29 mai 2024
- Analyse statique :
- Les analyses SAST peuvent désormais être configurées et programmées pour extraire le code source directement à partir d'un référentiel GitHub public. Voir Examiner un référentiel GitHub.
- Tout en triant les résultats SAST, les utilisateurs peuvent afficher le code source correspondant directement sur GitHub.com.
- Les résultats peuvent désormais être filtrés par nom de fichier ou par chemin, ce qui rend le tri plus efficace en se concentrant sur des zones spécifiques de la base de code.
- Analyse dynamique :
- L'Assistant de vérification de domaine a été amélioré pour permettre aux utilisateurs de tester la connexion après avoir placé le fichier dans le dossier racine. Les domaines en attente de vérification pendant plus de 30 jours seront supprimés. Les domaines restent en attente jusqu'à ce que le fichier de vérification soit détecté dans le dossier racine ou que la vérification de l'e-mail soit confirmée.
- Rapports et politiques de conformité :
- Deux nouveaux rapports standard ont été ajoutés :
- Rapport OWASP Top 10 API Security 2023
- Rapport CWE Top 25 Most Dangerous Software Weaknesses 2023
- Les rapports suivants ont été mis à jour :
- [US] DISA's Application Security and Development STIG, Version 5 Release 3
- PCI DSS (Payment Card Industry Data Security Standard), Version 4
- Deux nouveaux rapports standard ont été ajoutés :
- Page de statut du service AppScan on Cloud :
- Cette page fournit des informations en temps réel sur le statut opérationnel de l'AppScan on Cloudentretien et de la maintenance planifiée. Il est désormais accessible depuis le portail AppScan on Cloud.
- Vous pouvez accéder à cette page à partir des emplacements suivants :
- Dans le portail AppScan on Cloud, la pageRessources AppScan est accessible dans le menu Support en haut de chaque page. Un lien vers la page de statut du service se trouve au bas de la page Ressources AppScan.
- AppScan on Cloud Documentation : le lien vers la page de statut est inclus sur la page de Démarrage de la section Ressources produit.
- Vous pouvez ajouter l'URL directement à vos favoris : pageStatut du service AppScan on Cloud.
Nouveautés au 28 mai 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1569.
- Prise en charge de Makefile/GNUMakefile.
- Améliorations des règles.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 16 mai 2024
- Nouvel agent Java IAST (version 1.16.2) :
- Prise en charge de Vertx version 3.x.
- Découverte des points de terminaison API pour Vertx.
- Nouvel agent IAST .NET (version 1.10.1) :
- Mettre à jour les dépendances
- Déploiement alternatif de l'agent .NET core pendant l'exécution sans avoir besoin de le compiler (Beta).
Nouveautés au 17 avril 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1567.
- L'analyse de composition logicielle (SCA) prend désormais en charge l'analyse de la configuration des fichiers
package.jsonà partir des packages NPM.SCA peut extraire des informations essentielles sur les dépendances des packages à partir de l'examen, fournissant ainsi aux utilisateurs des informations complètes sur les dépendances des projets. Les dépendances des packages détectées par le gestionnaire de packages NPM sont intégrées de manière transparente dans le rapport de nomenclature logicielle (SBOM), ce qui facilite une meilleure compréhension des dépendances de projet.Remarque : Les problèmes détectés lors du balayage des configurations sont des résultats consolidés d'autres examens de configuration uniquement. Pour désactiver l'examen de la configuration, utilisez l'indicateur-ncavecappscan prepare. - Améliorations apportées à l'examen de secrets.
- Améliorations apportées à l'examen de code source Java.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 14 avril 2024
- Améliorations de l'expérience utilisateur (UX) :
- La boîte de dialogue Créer un examen a été repensée pour optimiser le flux de travaux pour le balayage DAST.
- La page Paramètres a été réorganisée et requiert désormais la confirmation des modifications apportées aux paramètres de la page.
- La page Groupes de corrélations a été repensée pour une plus grande facilité d'utilisation.
- Un filtre de date a été ajouté à la page Groupes de correctifs. Affichez les groupes de correctifs en fonction d'une plage de dates et/ou de propriétés temporelles associées aux problèmes des composants.
- Une option de partage a été ajoutée au volet des détails du problème. Copiez un lien ou un identifiant de problème pour partager rapidement et efficacement les détails du problème par SMS ou par e-mail.
Nouveautés au 27 mars 2024
- Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.5.0. Reportez-vous à la Liste de correctifs d'AppScan Standard.
Nouveautés au 25 mars 2024
- Nouvel agent IAST Java (1.16.1) :
- Amélioration de la prise en charge des clients utilisant la structure Vertx.
- Prise en charge de la découverte de composants et d'un rapport de pile plus précis pour IAST Total.
- Nouvel agent IAST .PHP (1.0.1) :
- Prise en charge de PHP 8.3 sur Ubuntu.
- Prend en charge les variables d'environnement à partir des fichiers de configuration du serveur.
Nouveautés au 9 mars 2024
-
Mise à jour du client d'analyse statique vers la version 8.0.1561.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 8 mars 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1560.
- Prise en charge de l'analyse statique pour .NET 8.
- Améliorations apportées à la prise en charge de Software Composition Analysis (SCA) pour Go Modules.
- Précision améliorée pour les langages Java, JavaScript et Python.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 21 février 2024
- Nouvel agent IAST Java (version 1.16.0) :
- Ajout de la prise en charge de la structure VertX.
- Nouvel agent IAST .NET (version 1.10.0) :
- Ajout de la prise en charge du protocole .NET 8.
- Prise en charge améliorée d'IAST Total sur .NET.
- Optimisation.
Nouveautés au 18 février 2024
- Mise à jour de l'API REST : la version 4 de notre API REST est disponible dès maintenant. Veuillez consulter la présentation technique pour obtenir de l'aide sur la migration vers l'API mise à jour.
- Vue des problèmes par défaut : par défaut, ASoC affiche les problèmes non conformes uniquement au niveau de l'application.
- Filtrage des groupes de correctifs : ASoC prend en charge le filtrage des groupes de correctifs par vulnérabilité et stratégie, en plus des filtres existants. Grâce à des fonctionnalités de filtrage supplémentaires, vous pouvez identifier les problèmes et optimiser les correctifs pour une résolution plus rapide.
- Onglet Propriétés du problème : l'onglet Propriétés du volet Détails du problème répertorie les détails étendus du problème, y compris comment et quand le problème a été détecté, le type, le statut, la gravité, l'examen et l'emplacement, ainsi que l'identifiant du problème.
- Fermeture automatique des problèmes : ASoC ferme automatiquement les problèmes lorsqu'ils n'apparaissent pas dans les nouvelles numérisations, ce qui réduit le travail manuel de résolution des problèmes.
- Limite d'examen à 2 000 : lorsque le nettoyage automatique n'est pas activé au niveau de l'organisation, ASoC applique la limite d'examen de 2 000.
Nouveautés au 14 février 2024
- Mise à jour de l'AppScan Go! vers la version 2.0.0
AppScan Go! vous guide tout au long de la configuration et de l'exécution d'une analyse statique, SCA ou des secrets avec une interface utilisateur actualisée et un flux de travail affiné. Vous pouvez exécuter un examen complet, préparer un fichier IRX pour un balayage ultérieur ou configurer des fichiers pour automatiser des examens avec des AppScan plug-ins. Vous pouvez également afficher les informations de compte dans l'outil.
Nouveautés au 19 janvier 2024
- Mise à jour du client d'analyse statique vers la version 8.0.1558.
- Nouvelle prise en charge de Software Composition Analysis (SCA) pour Go Modules.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 15 janvier 2024
- Software Composition Analysis (SCA) :
- Rapport de nomenclature logicielle (SBOM) : nouvelle prise en charge des rapports de nomenclature logicielle (SBOM). Générez un rapport standard SPDX des bibliothèques Open Source dans votre application
- Rechercher une bibliothèque Open Source : les utilisateurs SCA peuvent rechercher des bibliothèques Open Source dans les applications auxquelles ils ont accès via des groupes de ressources. La possibilité de localiser toutes les instances d'une bibliothèque augmente la vitesse et la confiance avec lesquelles les utilisateurs peuvent résoudre les problèmes et questions liés à la bibliothèque.
- Informations sur une bibliothèque Open Source : les résultats de la recherche dans la bibliothèque incluent les détails de licence des bibliothèques trouvées dans les applications. Les détails comprennent des informations de licence qui vous permettent d'évaluer les risques juridiques et les avantages d'une bibliothèque particulière.
- Analyse statique (SAST) :
- Vue du code source : le volet des détails du problème inclut la possibilité d'accéder au code source dans la structure du répertoire local ou, si l'examen a été créé dans GitHub, d'afficher le code dans le référentiel GitHub.
- Lecteur C++ : amélioration de la lecture du code source uniquement pour C++.
- Amélioration du balayage DAST avec IAST Total : IAST Total fournit une configuration automatique améliorée, des processus d'examen et de correction plus rapides, des informations détaillées sur la pile d'appels pour les vulnérabilités détectées et des informations plus détaillées sur le back-end de l'application. Pour plus de détails, consultez la rubrique IAST Total.
- Améliorations de l'expérience utilisateur (UX) :
- Groupes d'actifs : le nouveau flux de suppression de groupe d'actifs simplifie le processus de suppression d'un groupe d'actifs. Les utilisateurs disposant de l'autorisation de supprimer un groupe d'actifs (rôles par défaut tels qu'Administrateur et Gestionnaire, ainsi que rôles personnalisés) peuvent supprimer un groupe d'actifs ainsi que ses applications associées, y compris les examens et les résultats, ce qui facilite la suppression des applications inutiles. Les utilisateurs peuvent également choisir de déplacer les applications vers un autre groupe d'actifs, avec ou sans leurs membres.
- Groupes de correctifs : champ Commentaires ajouté au rapport de sécurité pour les groupes de correctifs, permettant une meilleure inclusion et un meilleur suivi des notes et des commentaires.
Nouveautés au 13 décembre 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1556.
- Les principales améliorations apportées à l'analyse de résultats intelligente (IFA) pour Java, notre technologie de triage automatique IA/ML, incluent des résultats plus précis et une réduction des faux positifs. Les utilisateurs peuvent remarquer des résultats supplémentaires dans le code précédemment examiné en raison de l'amélioration de l'analyse et de la hiérarchisation.
- L'utilitaire de ligne de commande de l'analyseur statique (SAClientUtil) prend en charge des flux de travail distincts mis à jour pour SCA et SAST. SAClientUtil, via la commande
appscan queue_analysis, lance deux examens : un examen statique et un examen SCA pour les constatations Open source. L'analyse statique et les examens SCA sont séparés en conséquence. - Découverte automatique des référentiels Git. Les chemins de fichier des nouveaux problèmes sont relatifs à la racine du référentiel.
- Couverture accrue pour le langage RPG.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 4 décembre 2023
- Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.4.0. Reportez-vous à la Liste de correctifs d'AppScan Standard.
Nouveautés au 3 décembre 2023
- IAST prend maintenant en charge PHP :
- L'agent PHP (version 1.0.0) est pris en charge en plus de Java, Node.js et .NET.
- Améliorations de l'expérience utilisateur :
- Onglet Code source dans le volet Détails des problèmes : Affichez le code source associé aux problèmes dans l'interface AppScan on Cloud pour une résolution plus rapide.
- Groupes de fichiers métadonnées : La nouvelle interface simplifie le processus de création de Groupes d'actifs et garantit la définition d'un contact par défaut. Le contact par défaut ne peut pas être supprimé, bien qu'il puisse être modifié.
- Groupes de PTF : Des fonctionnalités supplémentaires dans l'interface Groupes de correctifs permettent un triage et une gestion plus robustes des problèmes triés dans les groupes de correctifs.
- Nouveau rapport sur la conformité légale : [SA] Protection of Personal Information Act (PoPIA), 2013
- Rapports sur la conformité légale mis à jour :
- [US] The Federal Risk and Authorization Management Program (FedRAMP), Révision 5
- [US] DISA's Application Security and Development STIG, V5R2
- [US] Federal Information Security Modernization Act (FISMA), 2014.
- Intégration AWS ajoutée à la page Plug-ins et API :
- Le plug-in AWS CodeBuild et CodePipeline permet une exécution sans effort des examens DAST (Dynamic application Security Testing) via AppScan on Cloud, garantissant une intégration transparente dans votre cycle DevOps.
Nouveautés au 1er novembre 2023
- Nouvel agent IAST Java (version 1.15.1) :
- Nouvelles méthodes pour spécifier un proxy à l'agent pour accéder à ASoC :
- Variables d'environnement : IAST_PROXY_HOST et IAST_PROXY_PORT.
- Propriétés Java personnalisées : Iast.proxyHost et Iast.proxyPort
Ceci s'ajoute à la méthode existante de définition d'un proxy via les propriétés Java standard https.proxyHost et https.proxyPort.
- Nouvelles méthodes pour spécifier un proxy à l'agent pour accéder à ASoC :
Nouveautés au 29 octobre 2023
- L'analyse de la composition du logiciel (SCA) et l'analyse statique sont désormais des flux de travail distincts dans AppScan on Cloud.
Cette séparation des technologies de balayage statique et Open Source permet une plus grande flexibilité dans les stratégies de test. Vous pouvez examiner uniquement les bibliothèques Open Source à l'aide de la SCA et traiter les problèmes dans une vue d'examen unique spécifique à la SCA ou exécuter un balayage statique et Open Source sur les fichiers, selon les besoins de votre organisation.
- Envoyez des tests aux pages de connexion et de déconnexion dans le cadre de l'analyse dynamique.
Les options de test de l'assistant DAST vous permettent de spécifier si vous souhaitez envoyer des tests aux pages de connexion et de déconnexion.
- Interface utilisateur mise à jour pour crée et gérer des groupes d'actifs.
Les groupes d'actifs sont un moyen utile de gérer l'accès des utilisateurs aux données. Grâce à cette interface utilisateur mise à jour, vous pouvez facilement définir et gérer des groupes d'actifs, et ainsi mieux gérer les membres de l'équipe qui travaillent avec des données spécifiques.
Nouveautés au 16 octobre 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1546.
- Prise en charge de l'examen des feuilles de style en cascade (fichiers CSS).
AppScan on Cloud identifie les vulnérabilités de sécurité dans les feuilles de style en cascade, y compris les scripts intersites, les injections et la validation.
- Prise en charge d'IBM WebSphere application Server 9.x
L'Utilitaire de ligne de commande Static Analyzer peut être configuré pour exploiter un environnement WebSphere afin d'utiliser le compilateur JSP inclus avec WebSphere.
- Précision améliorée pour le balayage PHP.
AppScan on Cloud a amélioré la vérification du contenu PHP dans les fichiers HTML.
- Correctifs d'ordre général.
L'équipe de développement de AppScan examine régulièrement les fonctionnalités et le code, en effectuant des ajustements sur une base continue pour fournir une fonctionnalité de balayage optimale.
Nouveautés au 28 septembre 2023
- Nouvel agent IAST Java (version 1.14.3) :
- Correction du message affiché lorsque l'utilisateur définit des paramètres proxy incorrects.
- Mise à jour du journal IAST pour inclure la date et l'heure.
- Agent IAST Java (version 1.14.2) publié précédemment :
- « API détectées » est un nouveau type de problème utilisé à la place du type de problème « Divers » pour les problèmes qui indiquent la liste complète des API de l'application.
- Amélioration du processus de déploiement : La définition de la variable d'environnement
BC_SBn'est plus nécessaire dans Java versions 9 et ultérieures. - Prise en charge d'une structure supplémentaire pour Java : Spring 6.
- Tests OWASP : Journalisation améliorée à des fins de démonstration. Pour plus d'informations, voir OWASP Benchmark avec l'agent IAST.
Nouveautés au 10 septembre 2023
- DAST :
- Prise en charge de l'examen incrémentiel qui raccourcit considérablement les nouveaux examens DAST en identifiant de nouvelles zones et modifications dans l'application et en concentrant l'examen sur celles-ci.
-
Une mise à jour : Comme décrit dans Nouveau le 5 septembre 2023, seuls les résultats AppScan Standard chargés dans AppScan on Cloud via AppScan Connect incluront les résultats des composants vulnérables. A l'heure actuelle, l'examen DAST sur ASoC ne prend pas en charge cette fonctionnalité.
- SAST : AppScan on Cloud permet le chargement de fichiers d'archive pour examen sans générer au préalable un fichier IRX. Cela permet à l'utilisateur de gagner du temps en déléguant la préparation des fichiers à ASoC.
- Plug-in ServiceNow : Vous pouvez désormais trier les problèmes dans ServiceNow en important les données de vulnérabilité depuis AppScan on Cloud (résultats DAST ou SAST) dans la plateforme ServiceNow Vulnerability Response à l'aide du plug-in ServiceNow.
- Améliorations de l'expérience utilisateur :
- Vue d'examen unique : Inclut désormais l'option d'affichage des problèmes actifs, en plus du nombre total de problèmes et des nouveaux problèmes. Les problèmes actifs sont ceux qui ont le statut « Nouveau (obsolète) », « Ouvert », « En cours » ou « Réouvert ». En outre, des améliorations ont été apportées au graphique « Problèmes par gravité ».
- Vous pouvez désormais attribuer jusqu'à trois instances Presence uniques et limiter l'examen de l'application à ces instances uniquement.
Nouveautés au 5 septembre 2023
- Correction dans Nouveau le 31 juillet 2023 : Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.3.0 au 31 juillet 2023. Reportez-vous à la Liste de correctifs d'AppScan Standard.Remarque :
- Bien que l'identification de composants tiers soit une nouvelle fonctionnalité dans AppScan Standard 10.3.0, elle n'est pas prise en charge pour les examens exécutés dans ASoC.
- La publication du 31 juillet 2023 indiquait que les examens initiés via des fichiers « scan » ou « scant » à partir d'AppScan Standard incluent la détection des composants vulnérables. Cependant, cette prise en charge sera désactivée dans le déploiement à venir.
- Les résultats de l'examen importés dans ASoC depuis AppScan Standard via AppScan Connect incluront toujours les composants vulnérables détectés par AppScan Standard.
Nouveautés au 22 août 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1542.
- Nouvelle amélioration des performances des scanners de code source.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 16 août 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1537.
- L'examen des secrets est désactivé par défaut.
Utilisez les options
--enableSecretset--secretsOnlypour examiner les secrets. - Amélioration des performances des scanners de code source.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 31 juillet 2023
- Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.3.0. Reportez-vous à la Liste de correctifs d'AppScan Standard.Avertissement : Reportez-vous à la section Nouveau le 5 septembre 2023 pour obtenir les dernières informations sur la prise en charge des composants tiers dans ASoC. La remarque suivante n'est plus valide. Seuls les résultats d'examen chargés vers ASoC via AppScan Connect incluront des composants vulnérables s'ils sont détectés.Remarque : Bien que l'identification de composants tiers soit une nouvelle fonctionnalité dans AppScan Standard 10.3.0, elle n'est pas prise en charge dans ASoC.Toutefois, les examens ou les modèles importés depuis AppScan Standard (si l'option est sélectionnée dans AppScan Standard) incluent les composants tiers.
Nouveautés au 20 juillet 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1535.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 16 juillet 2023
- Mise à jour des boîtes de dialogue Créer et Editer une application.
- Créer une application : La nouvelle configuration rapide vous permet de créer l'application en attribuant un nom et un groupe d'actifs uniquement. Vous pouvez ajouter des paramètres supplémentaires ultérieurement à l'aide de la boîte de dialogue Editer une application.
- Les utilisateurs disposant d'un droit peuvent désormais créer un nouveau groupe d'actifs à partir des boîtes de dialogue Créer et Editer une application.
- Modules d'exécution : Ajout du plug-in VS 2022.
- Les problèmes Open Source incluent désormais l'emplacement de la bibliothèque.
- Rapport sur les normes de l'industrie « NIST Special publication 800-53 » mis à jour vers la version 5.
Nouveautés au 30 juin 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1533.
- Prise en charge étendue de l'examen des secrets.
Nouveautés au 20 juin 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1531.
- Prise en charge de l'examen des secrets.
Nouveautés au 11 juin 2023
- DAST :
- L'assistant de configuration des examens prend désormais en charge l'ajout de domaines supplémentaires à l'examen.
- Tableau de bord : Le graphique « Applications avec le plus de problèmes actifs » remplace le graphique « Types de problèmes courants ».
- L'option permettant de sélectionner un environnement de transfert ou de production a été supprimée en raison de l'ajout de nouvelles options de configuration telles que le remplissage automatique du formulaire. Pour plus de détails, voir appseccloud_ref_faq.html#FAQ__why
- API :
- Créer une API d'examen : Le nombre de threads DAST prend désormais en charge jusqu'à 20 threads.
- Les informations Open Source sont désormais affichées avec des données plus consolidées et plus précises, au niveau de la bibliothèque et non au niveau du fichier.
Nouveautés au 31 mai 2023
- Mise à jour de l'AppScan Go! vers la version 1.0.2
- Mise à jour des icônes et logos
- Correctifs d'erreurs d'ordre général
Nouveautés au 18 mai 2023
- Nouvel agent IAST Java (version 1.12. 10501) :
- Améliorations des performances
- Ajout de nouvelles vulnérabilités :
- L'API Sensitive nécessite une journalisation – CWE 778, (A09:2021 –Journalisation et surveillance de sécurité dans la liste OWASP Top 10 2021). Prise en charge pour les applications utilisant log4j.
- Injection d'expression régulière (CWE 624).
- Détection d'API : Un nouveau problème signale toutes les API détectées dans une application. Prise en charge pour les applications Spring.
Nouveautés au 15 mai 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1530.
- Prise en charge de nouveaux langages pour Rust.
- Amélioration de la précision pour Java et Ruby.
- Tutoriels en ligne pour les groupes de correctifs, la configuration du plug-in Jenkins, la configuration du plug-in Azure et l'action CodeSweep.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 23 avril 2023
- Lorsque vous supprimez un examen, les bibliothèques SCA appartenant uniquement à cet examen sont désormais également supprimées, comme les problèmes.
- SAST/SCA : Amélioration de l'affichage du flux de données dans le volet des détails du problème.
- Page Abonnements : Ajout des détails du service « AppScan for You ».
Nouveautés au 18 avril 2023
- Nouvel agent IAST .NET (version 1.7.3)
Nouveautés au 29 mars 2023
- Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.2.0. Reportez-vous à la Liste de correctifs d'AppScan Standard.
Nouveautés au 26 mars 2023
- Ajout de la page Piste d'audit (Organisation > Piste d'audit).
- Le score CVSS pour les problèmes DAST est désormais basé sur v3.1. Vous pouvez ajouter la version CVSS sous forme de colonne dans la vue des problèmes. Voir CVSS. Notez que comme les seuils CVSS varient d'une version à l'autre, les scores CVSS peuvent être différents pour le même problème dans les examens exécutés avant et après cette mise à jour.
- API : Ajout de la prise en charge des collections Postman (Scans/FileUpload et Scans/DynamicAnalysisWithFiles).
Nouveautés au 21 mars 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1524.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 13 mars 2023
- Nouvel agent IAST .NET (version 1.7.2) : Correctifs de bogues
Nouveautés au 5 mars 2023
- Nouvel agent IAST .NET (version 1.7.1) :
- Correction de bogues et amélioration des performances
- Prise en charge de WebSockets dans .NET Core
- Nouveaux types de vulnérabilités : En-tête « Content-Security-Policy » manquant (CWE 1032), en-tête de sécurité « Referrer Policy » manquant (CWE 200)
- Support de base pour les clients qui utilisent System.Net.WebClient
Nouveautés au 19 février 2023
- Le statut du problème « Nouveau » est obsolète et les nouveaux problèmes détectés sont désormais classés comme « Ouvert ». Les problèmes marqués comme « Nouveau » dans les examens précédents ne sont pas concernés, sauf s'ils sont également détectés dans le nouvel examen (voir Etat des problèmes).
- Lors de la création d'un examen DAST, l'environnement par défaut (« ScanType » dans l'API) est passé de la production au transfert (voir Création d'un examen DAST).Avertissement : Si vous examinez un environnement de production opérationnel, il est important de modifier ce paramètre lors de la création de votre examen.
- Nouvelle stratégie de conformité légale et nouveau rapport : [Etats-Unis] California Consumer Privacy Act (CCPA) - AB-375.
- Les statistiques d'examen sont désormais présentées sous forme graphique aux administrateurs dans la vue « Examens et sessions » de l'organisation.
- Configuration du « nettoyage automatique » ajoutée aux paramètres de l'organisation et de l'application (voir Nettoyage).
- Ajout de données de corrélation à la vue Groupes de corrélation.
- API Roles : ajout de « IsAssignable » au modèle de rôle pour indiquer que l'utilisateur peut inviter des utilisateurs avec ce rôle ou attribuer ce rôle à un autre utilisateur.
Nouveautés au 6 février 2023
- Mise à jour du client d'analyse statique vers la version 8.0.1521.
- Améliorations apportées aux fonctions de détection et de génération de rapports de l'outil SCA (Software Composition Analysis).
- Amélioration de la précision des examens en C, C++ et Python.
- Correctifs d'erreurs d'ordre général.
Nouveautés au 23 janvier 2023
- Ajout de « Dernière détection » au filtre Date pour les problèmes.
- Statut de problème « Nouveau » obsolète : l'interface utilisateur affiche désormais une annonce indiquant qu'à partir de février, les problèmes qui étaient marqués comme « Nouveau » auparavant seront marqués comme « Ouvert ». Les problèmes existants "Nouveaux" ne seront pas modifiés, sauf s'ils sont trouvés dans un nouvel examen, auquel cas ils seront définis sur "Ouverts". Vous pourrez remplacer le statut d'un problème "Nouveau" par un autre statut, mais vous ne pourrez pas définir le statut d'un problème sur "Nouveau". Voir Etat des problèmes.
Nouveautés au 16 janvier 2023
- Agent IAST Java (version 1.12.10400) : Corrections et amélioration diverses.
Nouveautés au 15 janvier 2023
- La nouvelle colonne « Dernière détection » de la liste des problèmes indique la date la plus récente à laquelle le problème a été détecté.Remarque : Cela s'applique uniquement aux problèmes détectés dans les examens exécutés après cette mise à jour. Pour les examens plus anciens, le champ « Dernière détection » est vide.