之前的更新 2023-2024

列出 2023 年在 AppScan on Cloud 服务的更新版本中添加的功能。

2024 年 12 月 17 日的新增功能

  • 将静态分析客户机更新到 8.0.1605 版本。
  • 仅客户机更新。
  • 软件组成分析 (SCA) 文件路径处理调整。

2024 年 12 月 12 日的新增功能

  • 将静态分析客户机更新到 8.0.1604 版本。
  • 支持 HTML
  • 规则更新。
  • 常规错误修复。

2024 年 12 月 11 日的新增功能

  • 新 IAST Java 代理程序 (1.18.1)
    • 改进报告并避免报告类似问题
  • 新 IAST .NET 代理程序 (1.12.1)
    • 对 .NET 9 的支持
    • 支持 RabbitMQ
    • 新问题类型 PasswordLeakageDB (CWE 256) 和 PasswordLeakageSentData (CWE 201)
  • 新 IAST .PHP 代理程序 (1.0.5)
    • 使用 Curl 与 ASoC 而不是内置客户端进行通信(需要在运行 IAST 的计算机上安装 Curl)
    • 支持在 Ubuntu 24 上安装代理程序
    • 新的漏洞:未经验证的重定向 (CWE 601)
    • 新的漏洞:HTTP 响应的密码泄露 (CWE 256)
  • 所有代理程序
    • 当代理程序处于禁用状态时,将心跳通信频率降低到 ASoC

2024 年 12 月 10 日的新增功能

  • AppScan Go! 已更新到 V2.2.0。
  • 扫描名称允许使用特殊字符。
  • 前缀 static_ 不再自动包含在扫描名称中。
  • 缺省情况下已启用每次扫描的密钥扫描。
  • 用户界面改进。
  • 常规错误修复。

2024 年 12 月 3 日的新增功能

2024 年 12 月 1 日的新增功能

  • 软件组成分析 (SCA):
    • 集成库和漏洞数据:开源库和许可证信息可在问题信息窗格上的“新库”选项卡上进行查看,提供开源组件对应用程序的影响的完整视图,并且可以更好地管理安全风险和合规性要求。
  • 动态分析 (DAST):
    • 预定义的测试策略:现在,您可以选择预定义的测试策略,该策略将仅运行对您重要的相关测试并缩短扫描时间。有关更多信息,请参阅测试策略
    • 排除项/例外项:配置 DAST 扫描以忽略特定的应用程序路径,并向排除路径中添加例外项(包括),这有助于进行集中扫描并加快扫描速度。有关更多信息,请参阅排除路径
    • 上传扫描文件时支持重新测试和继续测试,并在上传模板文件时增加了更清晰的测试选项。
  • 平台改进
    • 仪表板更新:更新了仪表板过滤器,包括按应用程序过滤仪表板的功能。
  • 集成更新
    • ASoC 集成页面已修改为包括所有可用集成的综合列表。

2024 年 10 月 29 日的新增功能

  • 将静态分析客户机更新到 8.0.1585 版本。
  • 仅客户机更新。
  • 修复了一些仅源代码扫描无法生成正确的 IRX 的问题。

2024 年 10 月 28 日的新增功能

  • 新 IAST .PHP 代理程序 (1.0.4)
    • 在 Ubuntu 上支持 PHP 7.4
    • 支持与 AppScan Enterprise 的通信
    • 支持不安全的 cookie 漏洞(CWE 614、1004)
    • 支持密码泄露到数据库和响应漏洞(CWE 201、256)
    • 提高不同环境中的稳定性
    • 修复 Apache 上的安装
    • 缺陷修复
  • IAST for Kubernetes (1.0.4)
    • 修复 Linux 上的安装
    • 仅支持在指定的命名空间上安装代理程序

2024 年 10 月 23 日的新增功能

  • DAST 引擎更新:动态分析引擎已更新至 AppScan Standard 版本 10.7.0。请参阅 AppScan Standard 修复列表
  • 增加了对为 TLS 1.3 配置的扫描应用程序的支持

2024 年 10 月 21 日的新增功能

  • AppScan Go! 已更新到 V2.1.1。
  • 改进了 UI 和错误处理。
  • 常规错误修复。

2024 年 10 月 20 日的新增功能

  • 软件组成分析 (SCA):
    • 如果启用了问题自动关闭功能,并且在重新扫描时找不到开源库,则该库将被视为其他扫描问题并从扫描结果中删除。
    • 运行时 SCA 更新。
  • 动态分析 (DAST):
    • API 测试:使用我们全新的本机 API 扫描工作流程来无缝保护您的 API,并确保在开发过程早期检测到并修复漏洞。此版本支持使用 Postman手动记录API 扫描工作流程。期待在将来的更新中为附加 API 扫描工作流提供无缝支持。
    • 易受攻击的第三方组件检测:此新功能可通过识别最常用的客户端和服务器端技术并报告其漏洞来增强现有的 DAST 功能。
  • 平台改进
    • 仪表板更新:向仪表板中添加了扫描、技术和 SCA 卡。借助这些改进,您可以按技术查看扫描或应用程序,并查看 SCA 应用程序中的前五个许可证。
    • 深色主题:现在,您可以在 AppScan on Cloud 中切换到深色主题
    • 应用程序创建更新:缺省的“业务影响”设置为“中等”,并添加到快速应用程序设置中,而不是添加到 Presence 中。
    • 问题的严重性/状态:您可以在问题详细信息视图中更新问题严重性或单个问题的状态。
    • 删除状态“新”:现已从 ASoC 中完全删除先前弃用的问题状态“新”。
    • 现在,应用程序名称的长度最多为 120 个字符。
  • 集成更新
    • 适用于 Visual Studio 2022 的 HCL AppScan Visual Studio 扩展件
      • HCL AppScan on Cloud 上,支持从 Visual Studio 2022 IDE 中创建 SAST 和 SCA 扫描。
      • 支持 IDE 中的“扫描配置”选项。您还可以通过 Visual Studio IDE 中新的“我的扫描”选项卡来查看有关已启动扫描的信息。
    • HCL AppScan Jenkins 插件
      • 支持在以下对象中重新扫描 SAST 和进行 SCA 扫描: HCL AppScan on Cloud
    • HCL AppScan Azure 插件
      • 支持在 HCL AppScan on Cloud 中重新扫描 SAST 和进行 SCA 扫描。

2024 年 9 月 26 日的新增功能

  • 将静态分析客户机更新到 8.0.1583 版本。
  • 支持软件组成分析 (SCA) 的 NPM 包锁定文件配置扫描。

2024 年 9 月 19 日的新增功能

  • 将静态分析客户机更新到 8.0.1582 版本。
  • IaC、PHP、Python 等规则更新
  • 常规错误修复。

2024 年 9 月 15 日的新增功能

  • 集成:
    • 以下插件已被弃用并已从 ASoC 集成页面删除:
      • Visual Studio 2012 – 2019
      • Eclipse
      • Bamboo
      • GoCD
      • UrbanCode
    • 从 ASoC 集成页面删除的日期:2024 年 9 月 15 日
    • 插件/集成功能终止日期:2024 年 9 月 21 日
    • 需要的操作:升级到可用插件的最新版本
  • AppScan on Cloud EU 域变更:
    • AppScan on Cloud EU 实例的缺省域已在 2024 年 7 月更改为 eu.cloud.appscan.com。旧域 cloud.appscan.com/eu 即将停用。因此,请务必更新文档或网页中的任何书签或嵌入式 URL,以避免服务中断。
  • CSV 报告中的新列:
    • 以 CSV 格式生成的安全报告中缺少“严重问题”列,现已添加此列。确保新列不会中断任何自动化脚本。请根据需要更新任何内容。

2024 年 9 月 10 日的新增功能

2024 年 9 月 4 日的新增功能

  • 将静态分析客户机更新到 8.0.1577 版本。
  • PHP、JavaScript、Ruby、C/C++ 等规则更新
  • 支持 eSQL
  • 常规错误修复。

2024 年 8 月 22 日的新增功能

  • 新 IAST Java 代理程序 (1.17.2)
    • 运行时 SCA 问题使用更新的问题类型。
    • 在无堆栈问题的方法签名字段显示 URL,以显示在 AppScan on Cloud 中的位置字段。
    • 改进了对 RabbitMQ 的支持。
    • 使用新的问题类型:PasswordLeakageDB 和 PasswordLeakageSentData。
  • 新 IAST .NET 代理程序 (1.11.3)
    • 运行时 SCA 问题使用更新的问题类型。
    • 在无堆栈问题的方法签名字段显示 URL,以显示在 AppScan on Cloud 中的位置字段。

2024 年 8 月 19 日的新增功能

  • 仪表板重新设计:更深入地了解您的应用程序并识别新仪表板的问题。使用易于理解的图表和图形查看实时分析结果,以跟踪重要指标。
  • 问题“详细信息”选项卡中的存储库链接:问题详细信息选项卡中的“位置”字段包含指向源代码存储库中指定文件和行的链接(如果适用)。这样一来,您无需切换选项卡即可直接访问相关代码。

2024 年 8 月 6 日的新增功能

  • REST API 更新
    • REST API 第 2 版已于 2024 年 7 月 30 日弃用,不再享受支持并且即将被删除。请改用 REST API V4。查看技术概述获取关于迁移到新版 API 的帮助。
  • IAST 更新
    • 新 IAST .NET 代理程序 (1.11.2)
      • 支持运行时 SCA
      • 使用启动挂钩的 NuGet 替代安装方法。
  • 静态分析 (SAST):
    • 将静态分析客户机更新到 8.0.1574 版本。
    • 支持 Java 21.此外,Java 21 还包含在 Static Analyzer Command Line Utility (SAClientUtil) 包中。
    • CLI 命令 queue_analysis 显示静态分析 (SAST) 和软件组成分析 (SCA) 的扫描标识。
    • appscan queue_analysis 命令添加了参数 --oso 和 --sao,以指定仅开源扫描或仅静态分析扫描。
    • 启用了 IFA 2.0,可获取 .NET 跟踪结果。
    • 密钥扫描程序扫描 PowerShell (.ps1) 文件。
    • 当用户拥有超过 5000 个应用程序时,从命令行界面或 AppScan Go! 提交扫描不再失败。
    • Angular、ASP、CSS、Dart、Java 源代码扫描程序、JavaScript、JQuery、Objective-C、PHP、Python、密钥扫描程序、TerraForm、TypeScript 和 VueJS 的规则更新
    • 常规错误修复。

2024 年 8 月 1 日的新增功能

  • 动态分析 (DAST):发布了 HCL AppScan 流量记录器的新版本 (1.5.5055)
    • 更新了自动更新功能,以使用 AppScan on Cloud v4 REST API。
    • 修复了第三方漏洞。

2024 年 7 月 28 日的新增功能

  • 静态分析 (SAST)
  • 动态分析 (DAST)
    • 域管理:管理组织内的域,包括不同资产组的权限,以及无需验证的域授权。此功能现在适用于银级、金级、白金级订阅和按应用程序订阅。要从域验证迁移到域管理,请联系支持团队寻求帮助。
  • 软件组成分析 (SCA):
    • SCA 运行时:基于 IAST 功能,SCA 可以识别和管理应用程序在运行时使用的开源组件和库中的漏洞。运行时 SCA 针对潜在漏洞提供更准确的上下文,从而帮助确定补救和解决问题的优先级。
    • 恶意软件检测:软件组成分析可检测并报告疑似恶意软件的开源库。AppScan 采用全面、先进的方法,将自动化分析与人工专业知识相结合,扫描多个存储库并执行多域分析,以进行整体安全性评估。我们对软件包更新的持续监控,加上有针对性的攻击检测和二进制分析,有助于发现隐藏的威胁。我们的专家团队会检查可疑发现,确保结果准确无误。
    • 方法和根依赖识别:SCA 方法和根依赖详细信息增强了对软件项目中库的检测和分析。依赖根代表启动了纳入其他库(导致纳入了易受攻击的库)的原始库,从而帮助用户了解易受攻击的包的来源。完整的依赖关系层次结构和信息包含在 SBOM 报告中。
  • 交互式监控 (IAST)
  • 平台更新
    • 新的合规性报告政策
      • 网络与信息安全指令 (NIS2)
      • OWASP 云原生应用程序安全性前 10 名
    • 自动传播注释:自动将另一个应用程序中相同问题的最新注释和问题状态传播到当前应用程序。这可确保持续更新状态和注释,从而在所有应用程序中提供完整且同步的问题记录。
  • 集成
    • 将插件和 API 页面重命名为集成,更清晰、更直观地展示 AppScan on Cloud 中提供的各种第三方集成和定制功能。
    • 添加了 Jira Cloud 插件和 AppScan on Cloud CLI。
    • 删除了 AppScan 自动化框架。

2024 年 7 月 21 日的新增功能

  • 新 IAST Java 代理程序 (1.17.1)
    • 支持 RabbitMQ 作为源和接收器。
    • 支持 Privacy.DataLeakage 类型的漏洞,当密码未经加密写入数据库或响应时报告此类漏洞。
    • 支持 AppDOS.Flood 类型的漏洞,当 Vert.x 应用程序未对请求主体设置限制时报告此类漏洞。
    • 当来源相似时,合并关于不安全和仅 HTTP Cookie 的重复报告。
  • 新 IAST .NET 代理程序 (1.11.1)
    • 减少代理程序依赖关系,以避免应用程序冲突。

2024 年 7 月 10 日的新增功能

2024 年 6 月 20 日的新增功能

  • AppScan Go! 已更新至 V2.1.0。
  • 增加了使用 URL 扫描 AppScan Go! 中 SCM 存储库的功能。
  • AppScan Go! 现自动推荐扫描模式,可以是字节码/编译模式或源代码模式。
  • 缺陷修复

2024 年 5 月 29 日的新增功能

  • 将静态分析客户机更新到 8.0.1570 版本。
  • 仅客户机更新。
  • 修复了 IRX 加密的检索密钥。

2024 年 5 月 29 日的新增功能

  • 静态分析
    • SAST 扫描可以配置和计划,以便直接从公共 GitHub 存储库中提取源代码。请参阅扫描 GitHub 存储库
    • 对 SAST 结果进行分类时,用户可以直接在 GitHub.com 上查看相关源代码。
    • 现在可以按文件名或路径过滤结果,通过关注代码库的特定区域,使分类更有效。
  • 动态分析
    • 域验证向导已得到增强,允许用户在将文件放入根文件夹后测试连接。等待验证超过 30 天的域将被删除。在根文件夹中检测到验证文件或确认电子邮件验证之前,域仍处于待处理状态。
  • 合规报告和策略
    • 增加了两份新的行业标准报告:
      • 2023 年 OWASP 十大 API 安全风险
      • 2023 年 CWE 最危险的 25 个软件漏洞
    • 更新了下列报告:
      • [美国] DISA 应用程序安全和开发 STIG V5 R3。
      • 支付卡行业数据安全标准 (PCI DSS) - V4
  • AppScan on Cloud 服务状态页面
    • 此页面提供有关 AppScan on Cloud 服务和计划维护运行状态的实时信息。现在可从 AppScan on Cloud 门户访问。
    • 您可以从以下位置访问此页面:
      • AppScan on Cloud 门户中,可以在每个页面顶部的“支持”菜单下访问 AppScan 资源页面。“AppScan 资源”页面底部有一个指向服务状态页面的链接。
      • AppScan on Cloud 文档:“产品资源”部分下的入门指南页面中包含指向状态页面的链接。
      • 您可以直接为 URL 添加书签:AppScan on Cloud 服务状态页面。

2024 年 5 月 28 日的新增功能

  • 将静态分析客户机更新到 8.0.1569 版本。
  • 支持 Makefile/GNUMakefile
  • 规则改进。
  • 常规错误修复。

2024 年 5 月 16 日的新增功能

  • 新 IAST Java 代理程序 (1.16.2)
    • 支持 Vertx V3.x。
    • 适用于 Vertx 的 API 端点发现。
  • 新 IAST .NET 代理程序 (1.10.1)
    • 更新依赖关系
    • 运行时间期间的 .NET 核心代理程序的备用部署,无需构建 (Beta)。

2024 年 4 月 17 日的新增功能

  • 将静态分析客户机更新到 8.0.1567 版本。
  • 软件组成分析 (SCA) 现在支持对 NPM 包中的 package.json 文件进行配置扫描。
    SCA 可以从扫描中检索基本的包依赖关系信息,为用户提供有关项目依赖关系的全面见解。NPM 包管理器扫描检测到的包依赖关系无缝集成到软件物料清单 (SBOM) 报告中,有助于更清楚地了解项目依赖关系。
    注: 在配置扫描期间发现的问题仅是其他配置扫描的合并结果。要禁用配置扫描,请将 -nc 标志与 appscan prepare 结合使用。
  • 改进了密钥扫描程序
  • 改进了Java 源代码扫描程序
  • 常规错误修复。

2024 年 4 月 14 日的新增功能

  • 用户体验 (UX) 改进
    • “创建扫描”对话框经过重新设计,简化了 DAST 扫描的工作流程。
    • 设置页面经过重新设计,改进了组织结构,现在需要确认对页面设置的更改。
    • 关联组页面经过重新设计,更易于使用。
  • 已将日期过滤器添加到修复组页面。根据日期范围和/或与组件问题相关的时间属性查看修复组。
  • 共享选项已添加到问题详细信息面板中。复制链接或问题标识,通过文本或电子邮件快速高效地共享问题详细信息。

2024 年 3 月 27 日的新增功能

2024 年 3 月 25 日的新增功能

  • 新 IAST Java 代理程序 (1.16.1)
    • 改进了对使用 Vertx 框架的客户的支持。
    • 支持 IAST 总数的组件发现和更准确的堆栈报告。
  • 新 IAST .PHP 代理程序 (1.0.1)
    • 在 Ubuntu 上支持 PHP 8.3。
    • 支持服务器配置文件中的环境变量。

2024 年 3 月 9 日的新增功能

  • 将静态分析客户机更新到 8.0.1561 版本。

  • 常规错误修复。

2024 年 3 月 8 日的新增功能

2024 年 2 月 21 日的新增功能

  • 新 IAST Java 代理程序(版本 1.16.0):
    • 增加了对 VertX 框架的支持。
  • 新 IAST .NET 代理程序 (V1.10.0)
    • 添加了对 NET 8 的支持。
    • 在 .NET 上增强了对 IAST 总数的支持。
    • 优化。

2024 年 2 月 18 日的新增功能

  • REST API 更新:我们的 REST API V4 现已推出。请查看技术概述以获得迁移到更新 API 的帮助。
  • 缺省问题视图:缺省情况下,ASoC 仅在应用程序级别显示不合规问题
  • 修复组过滤ASoC 除了现有过滤器外,还支持按漏洞和策略过滤修复组。借助其他过滤功能,您可以确定问题并优化修复,从而加快补救。
  • 问题属性选项卡:“问题详细信息”窗格上的新属性选项卡列出了展开的问题详细信息,包括如何以及何时发现问题、类型、状态、严重性、扫描程序和位置,包括问题标识。
  • 自动关闭问题ASoC 自动关闭未出现在重新扫描中的问题,从而减少手动关闭问题的工作量。
  • 2k 扫描限制:如果未在组织级别启用自动清理,则 ASoC 会强制执行 2k 扫描限制。

2024 年 2 月 14 日的新增功能

  • AppScan Go! 更新到 V2.0.0

    AppScan Go! 凭借更新和改进的用户界面和优化的工作流程,引导您配置和运行静态SCA密钥扫描。您可以运行完整扫描,准备 IRX 文件以便以后扫描,或者配置文件,以便使用 AppScan 插件自动执行扫描。您也可以在工具中查看帐户信息。

2024 年 1 月 19 日的新增功能

2024 年 1 月 15 日的新增功能

  • 软件组成分析 (SCA):
    • 软件物料清单 (SBOM) 报告:对软件物料清单 (SBOM) 报告的新支持。生成应用程序中开源库的 SPDX 行业标准报告
    • 开源库搜索:SCA 用户可以通过资产组在其有权访问的应用程序中搜索开源库。可找到库的所有实例的功能提高了用户补救库相关问题和顾虑的速度和信心。
    • 开源库详细信息:库搜索结果包括在应用程序中找到的库的许可证详细信息。详细信息包括让您可评估特定库的法律风险和好处的许可证信息。
  • 静态分析 (SAST):
    • 源代码视图问题详细信息窗格包括访问本地目录结构中的源代码的功能,或者,如果扫描是在 GitHub 中创建的,则包括在 GitHub 存储库中查看代码的功能。
    • C++ 扫描程序:改进了 C++仅源代码扫描
  • 使用 IAST 总数增强了 DAST 扫描:“IAST 总数”提供增强的自动配置,更快的扫描和补救流程,针对检测到的漏洞的详细调用堆栈信息,以及对应用程序后端的更深入了解。有关更多信息,请参阅 IAST 总数
  • 用户体验 (UX) 改进
    • 资产组:新的删除资产组流简化了删除资产组的流程。具有删除资产组许可权的用户(管理员和管理者等缺省角色以及定制角色)可以删除资产组及其关联的应用程序(包括扫描和结果),从而方便移除不必要的应用程序。用户还可以选择将应用程序移到另一个资产组,并可选择包括或不包括其成员。
    • 修复组:在修复组的安全性报告中添加了“注释”字段,以便更好地包含和跟踪备注和注释。

2023 年 12 月 13 日的新增功能

  • 将静态分析客户机更新到 8.0.1556 版本。
  • 我们的 AI/ML 自动筛选技术(即 Java 智能结果分析 (IFA))的主要增强功能包括更精确的结果和更少的假阳性。由于改进了分析和优先级划分,用户可能会在之前扫描的代码中注意到其他结果。
  • Static Analyzer Command Line Utility (SAClientUtil) 支持针对 SCA 和 SAST 更新的不同工作流程。SAClientUtil 通过 appscan queue_analysis 命令启动两个扫描:一个静态分析扫描和一个 SCA 扫描,以获取开源结果。因此,静态分析和 SCA 扫描将分开。
  • 自动发现 Git 存储库。新问题的文件路径与存储库根相关。
  • 增加了 RPG 语言的覆盖范围。
  • 常规错误修复。

2023 年 12 月 4 日的新增功能

2023 年 12 月 3 日的新增功能

  • IAST 现在支持 PHP:
    • 除了 Java、Node.js 和 .NET 之外,还支持 PHP 代理程序(版本 1.0.0)。
  • 用户体验 (UX) 改进:
    • “问题详细信息”窗格上的“源代码”选项卡:在 AppScan on Cloud 界面中查看与问题关联的源代码,以加快补救。
    • 资产组:新界面简化了创建资产组的流程,并确保设置缺省联系人。无法清除缺省联系人,但可以修改。
    • 修复组:利用修复组界面中的附加功能,可更可靠地过滤和管理分类到修复组中的问题。
  • 新增合规性报告:南非个人信息保护法 (PoPIA),2013。
  • 更新的合规性报告:
    • 美国联邦风险与授权管理计划 (FedRAMP),修订版 5。
    • 美国国防信息系统局应用程序安全和开发安全技术实施指南,V5R2
    • 美国联邦信息安全现代化法案 (FISMA),2014。
  • AWS 集成已添加到插件和 API 页面:
    • 利用 AWS CodeBuild 和 CodePipeline 插件,可通过 AppScan on Cloud 轻松执行动态应用程序安全测试 (DAST) 扫描,确保无缝集成到 DevOps 周期中。

2023 年 11 月 1 日的新增功能

  • 新 IAST Java 代理程序(版本 1.15.1):
    • 指定代理程序代理以访问 ASoC 的新方法:
      • 环境变量:IAST_PROXY_HOSTIAST_PROXY_PORT
      • 定制 Java 属性:Iast.proxyHostIast.proxyPort

      除了通过标准 Java 属性 https.proxyHosthttps.proxyPort 定义代理的现有方法之外,还可以使用此方法。

2023 年 10 月 29 日的新增功能

  • 软件组成分析 (SCA) 和静态分析现在是 AppScan on Cloud 内部的独特工作流程。

    利用这种静态和开源扫描技术的分离,可以更加灵活地测试策略。您只能使用 SCA 扫描开源库,并在特定于 SCA 的单一扫描视图中处理问题,或者根据组织需求对文件运行静态和开源扫描。

  • 作为动态分析的一部分,将测试发送到登录和注销页面

    利用 DAST 向导测试选项,可指定是否将测试发送到登录和注销页面。

  • 更新了用于创建和管理资产组的用户界面。

    资产组是管理用户的数据访问权的有用方法。通过此更新的用户界面,您可以轻松定义和管理资产组,从而更好地管理哪些团队成员可使用特定数据。

2023 年 10 月 16 日的新增功能

  • 将静态分析客户机更新到 8.0.1546 版本。
  • 支持扫描级联样式表(CSS 文件)

    AppScan on Cloud 可识别级联样式表中的安全漏洞,包括跨站点脚本编写、注入和验证。

  • IBM WebSphere Application Server 9.x 的支持

    可以将 Static Analyzer Command Line Utility 配置为利用 WebSphere 环境使用 WebSphere 附带的 JSP 编译器。

  • 提高了 PHP 扫描的准确性。

    AppScan on Cloud 改进了 HTML 文件中 PHP 内容的验证。

  • 常规修复。

    AppScan 开发团队会定期审查功能和代码,持续进行微调和调整,以提供最佳的扫描功能。

2023 年 9 月 28 日的新增功能

  • 新 IAST Java 代理程序(版本 1.14.3):
    • 更正了当用户设置的代理设置不正确时显示的消息。
    • 更新了 IAST 日志,以包括日期和时间。
  • 先前发布的 IAST Java 代理程序(版本 1.14.2):
    • “检测到的API”,对于报告应用程序 API 完整列表的问题,将使用新的问题类型,而不是“其他”问题类型。
    • 改进的部署过程:在 Java V9 和更高版本中不再需要设置 BC_SB 环境变量。
    • Java 的其他框架支持:Spring 6。
    • OWASP 测试:改进的日志记录功能,用于演示目的。有关更多信息,请参阅使用 IAST 代理程序的 OWASP Benchmark

2023 年 9 月 10 日的新增功能

  • DAST:
    • 支持增量扫描,通过标识应用程序中的新区域和更改并将扫描集中到这些区域,显著缩短了 DAST 重新扫描时间。
    • 更新:如 2023 年 9 月 5 日的新增功能所述,仅通过 AppScan Standard Connect 上载至 AppScan on CloudAppScan 结果将包括易受攻击的组件结果。目前,ASoC 上的 DAST 扫描不支持此功能。

  • SAST: AppScan on Cloud 允许上载存档文件进行扫描,而无需首先生成 IRX 文件。这通过将文件准备卸载到 ASoC 来节省用户时间。
  • ServiceNow 插件:现在,通过使用 ServiceNow 插件将漏洞数据从 AppScan on Cloud(DAST 或 SAST 结果)导入到 ServiceNow 漏洞响应平台,可以在 ServiceNow 中过滤问题。
  • 用户体验 (UX) 改进:
    • 单个扫描视图:现在,除了“问题总数”和“新问题”之外,还包括显示“活动问题”的选项。活动问题是状态为“新(已弃用)”、“未解决”、“进行中”或“已重新打开”的问题。此外,对“按严重性列出的问题”图表进行了改进。
    • 现在,您可以分配最多三个唯一 Presence,并将应用程序的扫描仅限于这些 Presence。

2023 年 9 月 5 日的新增功能

  • 2023 年 7 月 31 日的新增功能的修订:DAST 引擎更新:动态分析引擎于 2023 年 7 月 31 日更新至 AppScan Standard V10.3.0。请参阅 AppScan Standard 修复列表
    注:
    • 尽管第三方组件的标识是 AppScan Standard 10.3.0 中的一项新功能,但在 ASoC 中运行的扫描不支持此功能。
    • 2023 年 7 月 31 日版本指出,通过“scan”或“scant”文件从 AppScan Standard 启动的扫描包括检测易受攻击的组件。但是,此支持将在即将发布的部署中被禁用。
    • 通过 AppScan Connect 从 AppScan Standard 导入 ASoC 的扫描结果仍将包括 AppScan Standard 检测到的易受攻击的组件。

2023 年 8 月 22 日的新增功能

  • 将静态分析客户机更新到 8.0.1542 版本。
  • 对源代码扫描程序的其他性能改进。
  • 常规错误修复。

2023 年 8 月 16 日的新增功能

  • 将静态分析客户机更新到 8.0.1537 版本。
  • 缺省情况下禁用密钥扫描

    使用 --enableSecrets--secretsOnly 选项扫描密钥。

  • 提高了源代码扫描程序的性能。
  • 常规错误修复。

2023 年 7 月 31 日的新增功能

  • DAST 引擎更新:动态分析引擎已更新至 AppScan Standard V10.3.0。请参阅 AppScan Standard 修复列表
    注意: 有关 ASoC 中第三方组件支持的最新信息,请参阅 2023 年 9 月 5 日的新增功能。以下注释不再有效。只有通过 AppScan Connect 上载到 ASoC 的扫描结果才会包括检测到的易受攻击的组件。
    注: 尽管标识第三方组件是 AppScan Standard 10.3.0 中的一项新功能,但在 ASoC 中不支持此功能。但是,从 AppScan Standard 导入的扫描或模板(如果在 AppScan Standard 中选择了该选项)将包括第三方组件。

2023 年 7 月 20 日的新增功能

  • 将静态分析客户机更新到 8.0.1535 版本。
  • 常规错误修复。

2023 年 7 月 16 日的新增功能

  • 已更新“创建应用程序和编辑应用程序”对话框。
    • 创建应用程序:新的快速设置让您只能通过指定名称和资产组来创建应用程序。您可以在以后使用“编辑应用程序”添加其他参数。
    • 具有许可权的用户现在可以从“创建应用程序”和“编辑应用程序”对话框中创建新的资产组。
  • 插件:增加了 VS 2022 插件。
  • 开源问题现在包括库位置。
  • 行业标准报告“NIST 特刊 800-53”已更新为 V5。

2023 年 6 月 30 日的新增功能

  • 将静态分析客户机更新到 8.0.1533 版本。
  • 扩展了密钥扫描支持。

2023 年 6 月 20 日的新增功能

  • 将静态分析客户机更新到 8.0.1531 版本。
  • 支持密钥扫描

2023 年 6 月 11 日的新增功能

  • DAST:
    • 扫描配置向导现在支持向扫描添加其他域。
    • 仪表板:“具有最多活动问题的应用程序”图表取代了“常见问题类型”图表。
    • 由于添加了新的配置选项(如自动表单填充),因此删除了选择暂存或生产环境的选项。有关详细信息,请参阅 appseccloud_ref_faq.html#FAQ__why
  • API:
    • 创建扫描 API:DAST 线程数现在支持多达 20 个线程。
    • 现在,开源信息将在库级别而非文件级别显示,其中包含更多合并数据和准确的数据。

2023 年 5 月 31 日的新增功能

  • AppScan Go! 更新到 V1.0.2
    • 更新了图标和徽标
    • 常规错误修复

2023 年 5 月 18 日的新增功能

  • 新 IAST Java 代理程序 (V1.12.10501):
    • 性能改进
    • 新增了新漏洞:
    • API 检测:新问题报告了在应用程序中检测到的所有 API。支持 Spring 应用程序。

2023 年 5 月 15 日的新增功能

2023 年 4 月 23 日的新增功能

  • 删除扫描时,属于该扫描的 SCA 库现在也会被删除,如问题。
  • SAST/SCA:改进了“问题详细信息”窗格中的数据流显示。
  • “订阅”页面:增加了“AppScan for you”服务详细信息。

2023 年 4 月 18 日的新增功能

  • 新 IAST .NET 代理程序 (V1.7.3)

2023 年 3 月 29 日的新增功能

2023 年 3 月 26 日的新增功能

  • 添加了审计跟踪页面(组织 > 审计跟踪)。
  • DAST 问题的 CVSS 评分现在基于 v3.1。CVSS 版本可以作为“问题”视图中的列添加,请参阅 CVSS。请注意,由于 CVSS 阈值因版本而异,因此在本次更新前后运行的扫描中,同一问题可能存在不同的 CVSS 分数。
  • API:增加了 Postman 集合(Scans/FileUpload 和 Scans/DynamicAnalysisWithFiles)支持。

2023 年 3 月 21 日的新增功能

  • 将静态分析客户机更新到 8.0.1524 版本。
  • 常规错误修复。

2023 年 3 月 13 日的新增功能

  • 新 IAST .NET 代理程序 (v 1.7.2):缺陷修复

2023 年 3 月 5 日的新增功能

  • 新 IAST .NET 代理程序 (v 1.7.1):
    • 缺陷修复和性能改进
    • 在 .NET Core 中支持 WebSockets
    • 新漏洞类型:缺少“Content-Security-Policy”标头 (CWE 1032),缺少“Referrer policy”安全性标头 (CWE 200)
    • 为使用 System.Net.WebClient 的客户提供基本支持

2023 年 2 月 19 日的新增功能

  • 问题状态“新”已弃用,发现的新问题现在归类为“未解决”。除非在新扫描中也发现,否则先前扫描中标记为“新”的问题不会受到影响(请参见 问题状态)。
  • 创建 DAST 扫描时,缺省环境(API 中的“ScanType”)已从生产更改为暂存(请参阅创建 DAST 扫描)。
    注意: 如果要扫描实时生产环境,务必在创建扫描时更改此设置。
  • 新的合规性政策和报告:[美国]《加利福尼亚州消费者隐私法案》(CCPA) - AB-375。
  • 现在,在组织的“扫描和会话”视图中,以图形方式向管理员显示扫描统计数据。
  • 将“自动清理”配置添加到组织和应用程序设置中(请参阅清理)。
  • 将关联数据添加到“关联组”视图。
  • 角色 API:将“IsAssignable”添加到角色模型中,表示用户可以邀请具有此角色的用户或将另一个用户的角色更改为此角色。

2023 年 2 月 6 日的新增功能

  • 将静态分析客户机更新到 8.0.1521 版本。
  • 软件组成分析 (SCA) 发现和报告的改进。
  • 提高了 C、C++ 和 Python 扫描的准确性。
  • 常规错误修复。

2023 年 1 月 23 日的新增功能

  • 将“上次发现”添加到问题的日期过滤器中。
  • 问题状态“新”已弃用:UI 现在宣布,从 2 月份开始,标记为“新”的问题将被标记为“未解决”。现有“新建”问题不会发生改变,但是在新扫描中找到现有“新建”问题的情况下,这些问题将被设置为“未解决”。您将能够将“新建”问题的状态更改为任何其他状态,但将无法将问题的状态设置为“新建”。请参阅问题状态

2023 年 1 月 16 日的新增功能

  • IAST Java 代理程序(版本 1.12.10400):各种修复和增强功能。

2023 年 1 月 15 日的新增功能

  • 问题列表中的新“上次发现”列显示发现问题的最近日期。
    注: 这仅适用于在此更新后运行的扫描中发现的问题。对于较旧的扫描,“上次发现”字段将为空。