本部分将介绍主 AppScan on Cloud 菜单栏上的项目,以及更详细信息的链接。
组织是您管理策略、域、设置、订阅和审计跟踪的首选中心,是您控制和组织所有这些内容的位置。
欢迎使用 HCL AppScan on Cloud 文档,在其中可找到关于如何安装、维护和使用此服务的信息。
主页显示了您的关联资产组和应用程序,以及贵组织中属于分配给您的资产组的应用程序和扫描。从主页中,您可以选择最近的一个应用程序或扫描,或者分别在“应用程序”页面以及“扫描和会话”页面上查看所有应用程序及所有扫描。“新增功能”部分列出了 ASoC 的最新更新。
应用程序页面列出组织中您分配到的资产组内的所有应用程序。在应用程序页面中,您可以创建新的应用程序,并打开单个应用程序页面。
此视图列出所有应用程序中的所有扫描和会话。
搜索、审查与应用程序相关联的开源库,并采取相应行动。
主仪表板是主菜单栏上的第四个项目,上面提供了活动问题、MTTR 问题、应用程序和扫描数据的详细概述,以及显示应用程序整体状态的图表。
您可以应用预定义合规性策略以及您自己的定制合规性策略,以仅显示与您相关的问题的数据。
DAST 模板功能可简化动态应用程序安全测试 (DAST) 扫描模板的管理和使用。您可以直接将 AppScan Standard 扫描文件 (.scant) 或 DAST 模板上载到 ASoC。这样可以集中管理模板,并供所有 ASoC 用户重复使用,而非将它们存储在个人桌面上。
测试策略是一组 Web 应用程序安全扫描设置。从 ASoC 用户界面运行扫描时,您可以选择可用的预定义测试策略之一,但其他策略可应用于导入的扫描或从 API 运行的扫描。您还可以上载您在 AppScan Standard 和 AppScan Enterprise 中创建的定制测试策略。
域视图列出您有权运行动态 (DAST) 扫描的域。根据您的订阅,您将看到域管理页面或域验证页面。
通过使用“设置”页面,您可以高效浏览并配置组织和数据中心内的设置。
定义用户、应用程序、策略以及配置 DevOps 集成。
AppScan on Cloud 对生产、登台和开发环境的 Web 应用程序执行安全性扫描。对于开发环境,专用站点扫描技术可帮助扫描开放因特网无法访问的应用程序。
使用安装在应用程序上的代理程序,通过监控所有合法和恶意的交互,ASoC 可在运行时识别应用程序中的安全漏洞。从 IAST 不会发送其自有测试的意义上来说,该过程是“被动的”,因此可以无限期运行。
使用软件组成分析 (SCA) 来扫描代码所用的开源和第三方包中的安全漏洞。SCA 包括智能结果分析 (IFA) 和智能代码分析 (ICA)。
使用静态分析 (SAST) 扫描 Web 和桌面应用程序中是否有安全漏洞。静态分析包括 Intelligent Finding Analytics (IFA) 和 Intelligent Code Analytics (ICA)。
“扫描和会话”页面在 DAST、SAST、SCA 和 IAST 类别下列出扫描,您可以在其中查看扫描结果,包括扫描统计数据。要查看、重新扫描或下载报告,请选择扫描。“扫描和会话”页面在各个类别下列出扫描,您可以在其中查看扫描结果,包括扫描统计数据。要查看、重新扫描或下载报告,请选择扫描。
AppScan MCP 服务器将 HCL AppScan on Cloud 直接与 AI 赋能的开发环境和代理程序进行集成。通过实施 Model Context Protocol (MCP),此服务器允许 LLM(如 Claude 或在 VS Code 中运行的模型)安全地访问您的安全数据(包括 SAST、DAST、SCA 和 IAST 结果),以帮助您利用自然语言筛选问题、分析结果和实现工作流程自动化。
如果使用此服务时遇到问题,您可以执行这些故障诊断任务以确定要采取的纠正措施。
常见问题解答、有关将 ASoC 集成到产品生命周期 (SDLC) 的信息以及 ASoC API 文档。