跳转到主要内容
HCL Logo Product Documentation
Customer Support Community
Customer Support HCLSoftware U Community Forums Customer Idea Portal
HCL AppScan on Cloud 帮助
  1. Home icon
  2. Welcome
  3. 静态分析

    使用静态分析 (SAST) 扫描 Web 和桌面应用程序中是否有安全漏洞。静态分析包括 Intelligent Finding Analytics (IFA) 和 Intelligent Code Analytics (ICA)。

  4. 扫描安全漏洞

    要扫描源代码中的安全漏洞,请执行以下主题中的步骤。

  5. 静态分析集成
Product logo

  • 入门指南

    欢迎使用 HCL AppScan on Cloud 文档,在其中可找到关于如何安装、维护和使用此服务的信息。

  • 导航

    本部分将介绍主 AppScan on Cloud 菜单栏上的项目,以及更详细信息的链接。

  • 管理

    定义用户、应用程序、策略以及配置 DevOps 集成。

  • 动态分析

    AppScan on Cloud 对生产、登台和开发环境的 Web 应用程序执行安全性扫描。对于开发环境,专用站点扫描技术可帮助扫描开放因特网无法访问的应用程序。

  • 交互式监控

    使用安装在应用程序上的代理程序,通过监控所有合法和恶意的交互,ASoC 可在运行时识别应用程序中的安全漏洞。从 IAST 不会发送其自有测试的意义上来说,该过程是“被动的”,因此可以无限期运行。

  • 软件组成分析

    使用软件组成分析 (SCA) 来扫描代码所用的开源和第三方包中的安全漏洞。SCA 包括智能结果分析 (IFA) 和智能代码分析 (ICA)。

  • 静态分析

    使用静态分析 (SAST) 扫描 Web 和桌面应用程序中是否有安全漏洞。静态分析包括 Intelligent Finding Analytics (IFA) 和 Intelligent Code Analytics (ICA)。

    • 关于静态分析 (SAST)
    • 静态分析的系统要求

      支持的操作系统以及在执行静态分析时 ASoC 可以扫描的文件、位置和项目类型。

    • 扫描安全漏洞

      要扫描源代码中的安全漏洞,请执行以下主题中的步骤。

      • 在以下位置配置扫描: AppScan on Cloud

        配置静态分析扫描。

      • 使用 AppScan Go! 配置扫描

        AppScan Go! 将引导您配置和运行静态扫描。在云中运行扫描,或者使用插件执行自动扫描。

      • 使用命令行界面 (CLI) 生成 IRX 文件

        要启动文件的分析,必须生成将提交进行扫描的 IRX 文件。要使用 CLI 生成 IRX 文件,请按照以下说明操作。

      • 使用插件或 IDE 在 IRX 文件中生成
      • 关于软件组成分析

        软件组成分析 (SCA) 识别并检查代码库中的开源软件包,以检测潜在的安全漏洞。SCA 可以分析单独的源代码文件和软件包管理器工件(如配置文件和锁定文件),以确定项目所依赖的开源软件包。

      • 静态分析集成
        • CodeSweep Github 操作

          使用 HCL AppScan CodeSweep for GitHub 操作,您可以检查每个拉取请求的代码。此操作将在每次更新时识别已更改代码中的漏洞。但是,除了识别问题外,HCL AppScan CodeSweep for GitHub 扩展还会告诉您在将问题提交给主要分支之前需要了解哪些信息来缓解问题。

        • ASoC 和 GitLab

          将 AppScan on Cloud 与 GitLab 配合使用,针对每个合并请求上存储库中的文件运行静态分析安全测试 (SAST),从而防止漏洞到达主分支。结果存储在 AppScan on Cloud 中。

        • SAST GitHub 操作

          AppScan SAST Github 操作使您能够针对存储库中的文件运行静态分析安全测试 (SAST)。SAST 扫描可识别代码中的安全漏洞,并将结果存储在 AppScan on Cloud 中。

      • 将 HCL AppScan Source 评估提交到云以进行分析

        如果订阅了 HCL AppScan on Cloud,可在此处提交 AppScan Source 评估以进行分析。支持从 AppScan Source V9.0 或更高版本评估。您可以提交的扫描次数取决于您的 ASoC 订阅。

      • 针对 Java 扫描的最佳做法
      • 静态分析扫描结果

        SAST 扫描引擎会使用人工智能和互补技术来提高检测准确性和简化结果分析。

    • 样本应用程序和脚本

      使用样本应用程序练习使用 ASoC 扫描。

    • 静态分析故障诊断

      如果遇到静态分析的问题,可执行以下故障诊断任务来确定要采取的纠正措施。

  • 结果

    “扫描和会话”页面在 DAST、SAST、SCA 和 IAST 类别下列出扫描,您可以在其中查看扫描结果,包括扫描统计数据。要查看、重新扫描或下载报告,请选择扫描。“扫描和会话”页面在各个类别下列出扫描,您可以在其中查看扫描结果,包括扫描统计数据。要查看、重新扫描或下载报告,请选择扫描。

  • 故障诊断

    如果使用此服务时遇到问题,您可以执行这些故障诊断任务以确定要采取的纠正措施。

  • 常见问题解答与参考资料

    常见问题解答、有关将 ASoC 集成到产品生命周期 (SDLC) 的信息以及 ASoC API 文档。

 Feedback

静态分析集成

HCL AppScan on Cloud 开发了多种集成和扩展,以进一步增强安全测试。有关集成的完整列表,请参阅 集成。
  • CodeSweep GitHub 操作
  • GitLab
  • SAST GitHub 操作
  • Share: Email
  • Twitter
  • Disclaimer
  • Privacy
  • Terms of use
  • Cookie Preferences