先前更新:2023-2024 年

列出 AppScan on Cloud 服務在 2023 年先前更新項目中新增的功能。

2024 年 12 月 17 日新增功能

  • 靜態分析用戶端已更新至 8.0.1605 版。
  • 僅限用戶端更新。
  • 軟體組成分析 (SCA) 檔案路徑處理調整。

2024 年 12 月 12 日新增功能

  • 靜態分析用戶端已更新至 8.0.1604 版。
  • 支援 HTML
  • 更新規則
  • 一般錯誤修正。

2024 年 12 月 11 日新增功能

  • 新的 IAST Java 代理程式 (1.18.1)
    • 改善報告並避免報告類似問題
  • 新的 IAST .NET 代理程式 (1.12.1)
    • 支援 .NET 9
    • 支援 rabbit MQ
    • 新問題類型 PasswordLeakageDB (CWE 256) 與 PasswordLeakageSentData (CWE 201)
  • 新的 IAST .PHP 代理程式 (1.0.5)
    • 使用 Curl 與 ASoC 而不是內建用戶端通訊(需要 Curl 安裝在執行 IAST 的機器上)
    • 支援在 Ubuntu 24 上安裝代理程式
    • 新的漏洞:未驗證的重新導向 (CWE 601)
    • 新的漏洞:密碼洩漏至 HTTP 回應 (CWE 256)
  • 所有代理程式
    • 在停用代理程式時,降低與 ASoC 通訊的活動訊號頻率。

2024 年 12 月 10 日新增功能

  • AppScan Go! 升級至 2.2.0 版。
  • 掃描名稱允許特殊字元。
  • 字首 static_ 不再自動包含在掃描名稱中。
  • 依預設,每次掃描都會啟用機密掃描。
  • 使用者介面改善。
  • 一般錯誤修正。

2024 年 12 月 3 日新增功能

2024 年 12 月 1 日新增功能

  • 軟體組成分析 (SCA):
    • 整合式程式庫與漏洞資料:開放原始碼程式庫和授權資訊可在問題資訊窗格的新「程式庫」標籤中檢視,讓您全面瞭解開放原始碼元件對您應用程式的影響,並更好地管理安全風險與相符性需求。
  • 動態分析 (DAST):
    • 預先定義的測試原則:現在,您可以選擇預先定義的測試原則來僅執行對您來說很重要的相關測試,並縮短掃描時間。如需詳細資訊,請參閱測試原則
    • 排除/例外:配置 DAST 掃描以忽略特定應用程式路徑,並將例外(包括)新增至排除的路徑,以協助進行聚焦且更快速的掃描。如需詳細資訊,請參閱排除路徑
    • 當上傳掃描檔案時,支援「重新測試」與「繼續測試」,當上傳範本檔案時,測試選項會更清楚。
  • 平台改善
    • 儀表板更新:已更新儀表板過濾器,且其可讓您依應用程式過濾儀表板。
  • 整合更新
    • ASoC 整合頁面已修改為包含所有可用整合的完整清單。

2024 年 10 月 29 日新增功能

  • 靜態分析用戶端已更新至 8.0.1585 版。
  • 僅限用戶端更新。
  • 已修正一些僅限原始碼掃描無法產生正確 IRX 的問題。

2024 年 10 月 28 日新增功能

  • 新的 IAST .PHP 代理程式 (1.0.4)
    • 在 Ubuntu 上支援 PHP 7.4
    • 支援與 AppScan Enterprise 通訊
    • 支援不安全的 Cookie 漏洞(CWE 614、1004)
    • 支援密碼洩漏至資料庫與回應漏洞(CWE 201、256)
    • 改善不同環境的穩定性
    • 修正 Apache 上的安裝
    • 錯誤修正
  • 適用於 Kubernetes 的 IAST (1.0.4)
    • 修正 Linux 上的安裝
    • 支援僅在指定名稱空間安裝代理程式

2024 年 10 月 23 日新增功能

  • DAST 引擎更新:動態分析引擎更新至 AppScan Standard 10.7.0 版。請參閱 AppScan Standard 修正清單
  • 已新增支援來掃描針對 TLS 1.3 配置的應用程式

2024 年 10 月 21 日新增功能

  • AppScan Go! 升級至 2.1.1 版。
  • 改善 UI 和錯誤處理。
  • 一般錯誤修正。

2024 年 10 月 20 日新增功能

  • 軟體組成分析 (SCA):
    • 當啟用自動關閉問題,且在重新掃描時找不到開放原始碼程式庫時,會像其他掃描問題一樣處理程式庫,並將其從掃描結果中移除。
    • 執行時期 SCA 更新。
  • 動態分析 (DAST):
    • API 測試:透過我們全新的原生 API 掃描工作流程,確保在開發程序早期偵測並修正漏洞,讓您的 API 安全無虞。此版本支援使用 Postman手動記錄API 掃描工作流程。期待在未來的更新中會無縫支援其他 API 掃描工作流程。
    • 有漏洞的第三方元件偵測:這項新功能可識別最常使用的用戶端與伺服器端技術並報告其漏洞,藉此增強現有的 DAST 功能。
  • 平台改善
    • 儀表板更新:已新增掃描、技術與 SCA 卡至儀表板。這些項目可讓您依技術檢視掃描或應用程式,並針對 SCA 查看應用程式中排名前五的授權。
    • 暗色主題:現在,您可以在 AppScan on Cloud 中切換為暗色主題
    • 應用程式建立更新:預設「業務衝擊」設定為中,且已新增至快速應用程式設定而不是 Presence
    • 問題嚴重性/問題的狀態:您可以在問題詳細資料檢視中更新問題嚴重性或個別問題的狀態。
    • 移除狀態「新建」:之前已淘汰的問題狀態「新建」現在已從 ASoC 中完全移除。
    • 現在,應用程式的名稱最多可有 120 個字元。
  • 整合更新
    • HCL AppScan Visual Studio extension for Visual Studio 2022
      • 支援從 Visual Studio 2022 IDE 內,在 HCL AppScan on Cloud 建立 SAST 與 SCA 掃描。
      • 支援從 IDE 內的「掃描配置」選項。您也可以透過 Visual Studio IDE 中新「我的掃描」標籤,檢視已啟動掃描的相關資訊。
    • HCL AppScan Jenkins 外掛程式
      • 在以下項目中支援重新掃描 SAST 與 SCA 掃描 HCL AppScan on Cloud
    • HCL AppScan Azure 外掛程式
      • HCL AppScan on Cloud 中支援重新掃描 SAST 與 SCA 掃描。

2024 年 9 月 26 日新增功能

  • 靜態分析用戶端已更新至 8.0.1583 版。
  • 支援軟體組成分析 (SCA) 之 NPM 套件鎖定檔案的配置掃描。

2024 年 9 月 19 日新增功能

  • 靜態分析用戶端已更新至 8.0.1582 版。
  • IaC、PHP、Python 等的規則更新
  • 一般錯誤修正。

2024 年 9 月 15 日新增功能

  • 整合:
    • 下列外掛程式已淘汰,並從 ASOC 整合頁面中移除:
      • Visual Studio 2012 - 2019
      • Eclipse
      • Bamboo
      • GoCD
      • UrbanCode
    • 從 ASOC 整合頁面移除日期:2024 年 9 月 15 日
    • 外掛程式/整合功能停止日期:2024 年 9 月 21 日
    • 所需的動作:升級至可用外掛程式的最新版本
  • AppScan on Cloud EU 網域變更:
    • AppScan on Cloud EU 執行個體的預設網域已在 2024 年 7 月變更為 eu.cloud.appscan.com。舊網域 cloud.appscan.com/eu 即將解除委任。因此,請務必更新文件或網頁中的任何書籤或內嵌 URL,以避免任何中斷。
  • CSV 報告中的新直欄:
    • 以 CSV 格式產生的安全報告中缺少「重要問題」直欄,且已新增此直欄。請確定新直欄不會中斷任何自動化指令碼。請視需要更新任何項目。

2024 年 9 月 10 日新增功能

2024 年 9 月 4 日新增功能

  • 靜態分析用戶端已更新至 8.0.1577 版。
  • PHP、JavaScript、Ruby、C/C++ 等的規則更新
  • 支援 eSQL
  • 一般錯誤修正。

2024 年 8 月 22 日新增功能

  • 新的 IAST Java 代理程式 (1.17.2)
    • 針對執行時期 SCA 問題使用更新的問題類型。
    • 在無堆疊問題的方法簽章欄位中顯示 URL,該問題會顯示在 AppScan on Cloud 中的位置欄位。
    • 已改善對 RabbitMQ 的支援。
    • 使用新問題類型:PasswordLeakageDB 與 PasswordLeakageSentData。
  • 新的 IAST .NET 代理程式 (1.11.3)
    • 針對執行時期 SCA 問題使用更新的問題類型。
    • 在無堆疊問題的方法簽章欄位中顯示 URL,該問題會顯示在 AppScan on Cloud 中的位置欄位。

2024 年 8 月 19 日新增功能

  • 儀表板已重新設計:透過新儀表板深入瞭解您的應用程式,並找出問題所在。使用容易理解的圖表和圖形檢視即時分析,以追蹤重要指標。
  • 問題「詳細資料」標籤中的儲存庫連結:問題詳細資料標籤中的「位置」欄位包含指定檔案的連結,以及原始碼儲存庫中的行(如適用)。如此即可直接存取相關程式碼,而無需切換標籤。

2024 年 8 月 6 日新增功能

  • REST API 更新
    • REST API 版本 2 已於 2024 年 7 月 30 日淘汰,不再受到支援,且很快就會移除。請改用 REST API V4。請檢閱技術概觀,取得移轉至更新版 API 的協助。
  • IAST 更新
    • 新的 IAST .NET 代理程式 (1.11.2)
      • 支援執行時期 SCA
      • 使用啟動掛鉤為 NuGet 提供的替代安裝方法。
  • 靜態分析 (SAST):
    • 靜態分析用戶端已更新至 8.0.1574 版。
    • 支援 Java 21。此外,Static Analyzer 指令行公用程式 (SAClientUtil) 套件中也包含 Java 21。
    • CLI 指令 queue_analysis 會顯示靜態分析 (SAST) 與軟體組成分析 (SCA) 的掃描 ID。
    • 將參數 --oso 和 --sao 新增至 appscan queue_analysis 指令,以指定僅限開放原始碼掃描或僅限靜態分析掃描。
    • 已針對 .NET 追蹤發現項目啟用 IFA 2.0。
    • 機密掃描器會掃描 PowerShell (.ps1) 檔案。
    • 當使用者擁有超過 5000 個應用程式時,從指令行介面或 or AppScan Go! 提交的掃描不再失敗。
    • 以下項目的規則更新:Angular、ASP、CSS、Dart、Java 原始碼掃描器、JavaScript、JQuery、Objective-C、PHP、Python、密碼掃描器、TerraForm、TypeScript 和 VueJS。
    • 一般錯誤修正。

2024 年 8 月 1 日新增功能

  • 動態分析 (DAST):發行 HCL AppScan 資料流量記錄器新版本 (1.5.5055):
    • 更新 AutoUpdate 以使用 AppScan on Cloud v4 REST API。
    • 已修正第三方漏洞。

2024 年 7 月 28 日新增功能

  • 靜態分析 (SAST)
  • 動態分析 (DAST)
    • 網域管理:管理您組織內的網域,包括不同資產群組的權限,以及網域授權,而無需進行驗證。此功能現在適用於銀級、金級、白金級和個別應用程式訂閱。若要從網域驗證移轉至網域管理,請聯絡支援團隊以取得協助。
  • 軟體組成分析 (SCA):
    • SCA 執行時期:SCA 以 IAST 功能為基礎,可辨識及管理應用程式在執行時期所使用之開放原始碼元件和程式庫的漏洞。執行時期 SCA 為潛在漏洞提供更準確的內容,因此,有助於排定問題修復與解決的優先順序。
    • 惡意軟體偵測:軟體組成分析可偵測並報告視為惡意軟體的開放原始碼程式庫。AppScan 採用全方位的進階方法,結合自動化分析與真人專業,掃描多個儲存庫,並執行多網域分析,以進行全面的安全評估。我們會持續監控套件更新,搭配目標式攻擊偵測與二進位分析,有助於發現隱藏的威脅。我們的專家團隊會檢閱可疑的發現項目,以確保結果準確無誤。
    • 方法和根目錄相依性識別:SCA 方法及根目錄相依性詳細資料可增強軟體專案中程式庫的偵測與分析。相依性根目錄代表啟動併入其他程式庫的原始程式庫,這些程式庫會導致併入有漏洞的程式庫,進而讓使用者能夠瞭解有漏洞程式庫的來源。完整的相依性階層和資訊包含在 SBOM 報告中。
  • 互動式監視 (IAST)
  • 平台更新
    • 新合規性報告原則
      • 網路與資訊安全指引 (NIS2)
      • OWASP 雲端原生應用程式安全前 10
    • 自動註解傳播:自動將最新註解與其他應用程式中相同問題的問題狀態一起傳播到目前應用程式。這可確保狀態和註解均持續更新,進而在所有應用程式中提供完整且同步的問題記錄。
  • 整合
    • 將外掛程式與 API 頁面重新命名為整合,可更清楚、更直覺地呈現 AppScan on Cloud 中提供的各種第三方整合與自訂功能。
    • 已新增 Jira Cloud 外掛程式和 AppScan on Cloud CLI。
    • 已移除 AppScan 自動化架構。

2024 年 7 月 21 日新增功能

  • 新的 IAST Java 代理程式 (1.17.1)
    • 支援 RabbitMQ 作為來源和接收槽。
    • 支援 Privacy.DataLeakage 類型的漏洞,將密碼未加密寫入資料庫或回應時報告。
    • 支援 AppDOS.Flood 類型的漏洞,當 Vert.x 應用程式未設定要求內文限制時報告。
    • 當來源類似時,合併對於不安全和僅 HTTP Cookie 的重複報告。
  • 新的 IAST .NET 代理程式 (1.11.1)
    • 減少代理程式相依性,以避免應用程式衝突。

2024 年 7 月 10 日新增功能

2024 年 6 月 20 日新增功能

  • AppScan Go! 升級至 2.1.0 版。
  • 已新增在 AppScan Go! 中透過 URL 掃描 SCM 儲存庫的功能。
  • AppScan Go! 現可自動建議掃描模式,可以是位元組碼/編譯或原始碼。
  • 錯誤修正

2024 年 5 月 29 日新增功能

  • 靜態分析用戶端已更新至 8.0.1570 版。
  • 僅限用戶端更新。
  • 已修正 IRX 加密的擷取金鑰。

2024 年 5 月 29 日新增功能

  • 靜態分析
    • SAST 掃描現可配置和排程,直接從公開的 GitHub 儲存庫擷取原始碼。請參閱掃描 GitHub 儲存庫
    • 使用者可在分類 SAST 發現項目時,直接在 GitHub.com 上檢視相關的原始碼。
    • 發現項目現可依檔案名稱或路徑進行過濾,將重點放在代碼庫的特定區域,以更有效率的方式進行分類。
  • 動態分析
    • 網域驗證精靈的功能已加強,可讓使用者在將檔案放入根資料夾後測試連線。超過 30 天的待驗證網域將會刪除。在根資料夾中偵測到驗證檔案或確認電子郵件驗證之前,網域會保持擱置狀態。
  • 相符性報告和原則
    • 已新增兩份業界標準報告:
      • 2023 年 OWASP 前 10 大 API 安全性
      • 2023 年 CWE 前 25 大最危險的軟體弱點
    • 下列報告已更新:
      • [美國] DISA 的應用程式安全與開發 STIG,版本 5 發行版本 3
      • 付款卡產業資料安全標準 (PCI DSS) 版本 4
  • AppScan on Cloud 服務狀態頁面
    • 此頁面提供有關 AppScan on Cloud 服務運作狀態和規劃維護的即時資訊。現在可從 AppScan on Cloud 入口網站存取。
    • 您可以從下列位置存取此頁面:
      • AppScan on Cloud 入口網站中,AppScan 資源頁面可從每個頁面頂端的「支援」功能表下存取。服務狀態頁面的連結位於「AppScan 資源」頁面的底部。
      • AppScan on Cloud 說明文件:狀態頁面的連結可在「產品資源」區段下的入門手冊頁面上找到。
      • 您可以直接將 URL 加入書籤:AppScan on Cloud 服務狀態頁面。

2024 年 5月 28 日新增功能

  • 靜態分析用戶端已更新至 8.0.1569 版。
  • 支援 Makefile/GNUMakefile
  • 規則的改善。
  • 一般錯誤修正。

2024 年 5 月 16 日新增功能

  • 新的 IAST Java 代理程式 (1.16.2)
    • 支援 Vertx 版本 3.x。
    • 適用於 Vertx 的 API 端點探索。
  • 新的 IAST .NET 代理程式 (1.10.1)
    • 更新相依關係
    • 在執行時期進行.NET Core 代理程式的替代部署,無需進行構建(測試版)。

2024 年 4 月 17 日新增功能

  • 靜態分析用戶端已更新至 8.0.1567 版。
  • 軟體組成分析 (SCA) 現在支援由 NPM 套件進行 package.json 檔案配置掃描。
    SCA 可以從掃描中擷取重要的套件相依關係資訊,為使用者提供專案相依關係的全面性深入見解。NPM 管理程式掃描偵測到的套件相依關係已無縫整合到軟體物料清單 (SBOM) 報告中,有助於更清楚瞭解專案相依關係。
    註: 在配置掃描期間發現的問題,是來自其他配置掃描的彙整結果。若要停用配置掃描,請使用標有 appscan prepare-nc
  • 機密掃描器的改善。
  • Java 原始碼掃描器的改善。
  • 一般錯誤修正。

2024 年 4 月 14 日新增功能

  • 使用者體驗 (UX) 改進
    • 「建立掃描」對話框已重新設計,提供簡化 DAST 掃描的工作流程。
    • 設定頁面經過重新設計並具有改善的組織,且現在頁面設定變更時需要確認。
    • 關聯性群組頁面已重新設計,提供更加容易的使用體驗。
  • 日期過濾器已新增至「修正群組」頁面。根據日期範圍和/或與元件問題相關的時間相關內容來檢視修正群組。
  • 「問題詳細資料」窗格中已新增共用選項。複製連結或問題 ID,透過簡訊或電子郵件快速有效地分享問題詳細資料。

2024 年 3 月 27 日新增功能

2024 年 3 月 25 日新增功能

  • 新的 IAST Java 代理程式 (1.16.1)
    • 已改善對使用 Vertx 架構的客戶的支援。
    • 支援 IAST 總計的元件探索與更準確的堆疊報告。
  • 新的 IAST .PHP 代理程式 (1.0.1)
    • 在 Ubuntu 上支援 PHP 8.3。
    • 支援來自伺服器配置檔的環境變數。

2024 年 3 月 9 日新增功能

  • 靜態分析用戶端已更新至 8.0.1561 版。

  • 一般錯誤修正。

2024 年 3 月 8 日新增功能

2024 年 2 月 21 日新增功能

  • 新的 IAST Java 代理程式(版本 1.16.0):
    • 已新增支援 VertX 架構。
  • 新的 IAST .NET 代理程式(1.10.0 版):
    • 已新增支援 NET 8。
    • 已增強對 .NET 上 IAST 總計的支援。
    • 最佳化。

2024年 2月 18日新增功能

  • REST API 更新:我們現在推出了 REST API 第 4 版。請檢閱技術概觀,取得移轉至更新版 API 的協助。
  • 預設問題檢視:依預設,ASoC 僅會在應用程式層級顯示不符規範的問題
  • 修正群組過濾ASoC 除了現有的過濾器外,也支援依漏洞和原則過濾修正群組。有了額外的過濾功能,您就能找出問題並將修正事項最佳化,以加快補救。
  • 「問題內容」標籤:「問題詳細資料」窗格上的新「內容」標籤會列出展開的問題詳細資料,包括問題的發現方式與時間、類型、狀態、嚴重性、掃描器以及地點,並包括問題 ID。
  • 自動關閉問題ASoC 若問題未出現在重新掃描中,則會自動關閉問題,藉此減少手動關閉問題。
  • 2k 掃描限制:未在組織層級啟用自動清理功能時,ASoC 會強制執行 2k 掃描限制。

2024 年 2 月 14 日新增功能

  • AppScan Go! 升級至 2.0.0 版

    AppScan Go! 利用重新整理且改善的使用者介面和改良的工作流程,逐步引導您設定和執行靜態SCA機密掃描。您可以執行完整掃描、準備 IRX 檔案以稍後掃描,或設定檔案以使用 AppScan 外掛程式進行自動掃描。您也可以在工具內檢視帳戶資訊。

2024 年 1 月 19 日新增功能

2024 年 1 月 15 日新增功能

  • 軟體組成分析 (SCA):
    • 軟體物料清單 (SBOM) 報告:新增支援軟體物料清單 (SBOM) 報告。在您的應用程式中產生開放原始碼程式庫的 SPDX 業界標準報告
    • 開放原始碼程式庫搜尋:SCA 使用者可在可透過資產群組存取的應用程式中搜尋開放原始碼程式庫。找到程式庫中所有執行個體的能力,有助於提升使用者補救程式庫相關問題和疑慮的速度和信心。
    • 開放原始碼程式庫詳細資料:程式庫搜尋結果包含在應用程式中找到之程式庫的授權詳細資料。這些詳細資料包含授權資訊,可讓您評估法律風險及特定程式庫的優勢。
  • 靜態分析 (SAST):
  • 利用 IAST 總計增強 DAST 掃描:「IAST 總計」提供增強的自動配置、更快的掃描和補救程序、所偵測到漏洞的詳細呼叫堆疊資訊,以及對應用程式後端的更深入見解。如需詳細資訊,請參閱 IAST 總計
  • 使用者體驗 (UX) 改進
    • 資產群組:新的刪除資產群組流程簡化了資產群組的刪除程序。具有刪除資產群組許可權的使用者(如系統管理員和管理者等預設角色,以及自訂角色)可以刪除資產群組與其相關應用程式,包括掃描和發現項目,以協助移除不必要的應用程式。使用者也可以選擇將應用程式移至其他資產群組,無論是否有成員。
    • 修正群組:在針對修正群組新增的安全報告中加入註解欄位,如此更能納入並追蹤附註和註解。

2023 年 12 月 13 日新增功能

  • 靜態分析用戶端已更新至 8.0.1556 版。
  • 在改善 Java 智慧型發現項目分析 (IFA) 的主要增強功能中,我們的 AI/ML 自動分類技術包含更精確的發現項目以及減少誤判機率。由於改善了分析和優先順序,使用者可能會注意到先前掃描的程式碼中有其他發現項目。
  • Static Analyzer 指令行公用程式 (SAClientUtil) 支援 SCA 與 SAST 的更新版個別工作流程。SAClientUtil 可透過 appscan queue_analysis 指令啟動兩個掃描:一個靜態分析掃描,以及一個 SCA 掃描,以取得開放原始碼的發現項目。靜態分析和 SCA 掃描會因此分開。
  • Git 儲存庫自動探索。新問題的檔案路徑與儲存庫根目錄有關。
  • 擴大 RPG 語言的涵蓋範圍。
  • 一般錯誤修正。

2023 年 12 月 4 日新增功能

2023 年 12 月 3 日新增功能

  • IAST 現在支援 PHP:
    • 除了 Java、Node.js 和 .NET 之外,還支援 PHP 代理程式(1.0.0 版)。
  • 使用者體驗 (UX) 改進:
    • 「問題詳細資料」窗格上的「原始碼」標籤:檢視在 AppScan on Cloud 介面中的與問題相關的原始碼以加快補救。
    • 資產群組:新介面會簡化建立資產群組的程序,並確保完成預設聯絡設定。預設聯絡無法清除,但可進行修改。
    • 修正程式群組:在「修正群組」介面中的其他功能,允許對排序成修正群組的問題進行更健全的分類和管理。
  • 新的法規相符性報告:[南非] 保護個人資訊法案 (PoPIA),2013 年。
  • 已更新法規相符性報告:
    • [美國] 聯邦政府風險與授權管理計畫 (FedRAMP),修訂 5。
    • [美國] DISA 的應用程式安全性與開發 STIG,V5R2
    • [美國] 聯邦政府資訊安全現代化法案 (FISMA),2014 年。
  • AWS 整合已新增至外掛程式與 API 頁面:
    • AWS CodeBuild 和 CodePipeline 外掛程式可透過 AppScan on Cloud 輕鬆執行「動態應用程式安全測試」(DAST) 掃描,確保無縫整合到您的 DevOps 週期中。

2023 年 11 月 1 日新增功能

  • 新的 IAST Java 代理程式(版本 1.15.1):
    • 指定 Proxy 到代理程式以存取 ASoC 的新方法:
      • 環境變數:IAST_PROXY_HOSTIAST_PROXY_PORT
      • 自訂 Java 內容:Iast.proxyHostIast.proxyPort

      這是透過標準 Java 內容 https.proxyHosthttps.proxyPort 定義 Proxy 現有方法之外的方法。

2023 年 10 月 29 日新增功能

  • 軟體組成分析 (SCA) 和靜態分析現在是 AppScan on Cloud 內不同的工作流程。

    這個將靜態和開放原始碼掃描技術分開的方法為測試策略提供更大的彈性。您僅能使用 SCA 掃描開放原始碼程式庫,並在 SCA 特定的單一掃描檢視畫面中處理問題,或是為檔案執行靜態和開放原始碼掃描,視組織需求而定。

  • 傳送測試到登入和登出頁面成為動態分析的一部分。

    DAST 精靈測試選項可讓您指定是否傳送測試到登入和登出頁面。

  • 已更新建立及管理資產群組的使用者介面。

    資產群組是管理使用者資料存取權的實用方法。使用此更新的使用者介面,您可以輕鬆定義及管理資產群組,改善管理哪些團隊成員處理特定的資料。

2023 年 10 月 16 日新增功能

  • 靜態分析用戶端已更新至 8.0.1546 版。
  • 支援掃描階式樣式表(CSS 檔案)

    AppScan on Cloud 會以階式樣式表列出安全漏洞,包括跨網站、注入和驗證。

  • 支援 IBM WebSphere Application Server 9.x

    可配置 Static Analyzer 指令行公用程式 以利用 WebSphere 環境來使用 WebSphere 隨附的 JSP 編譯器。

  • 已改善 PHP 掃描的準確度。

    AppScan on Cloud 已改善在 HTML 檔案中 PHP 內容的驗證。

  • 一般修正。

    AppScan 開發團隊會持續地定期檢閱功能性和程式碼、進行修改和調整,以提供最佳掃描功能性。

2023 年 9 月 28 日新增功能

  • 新的 IAST Java 代理程式(版本 1.14.3):
    • 已更正使用者設定 Proxy 不正確時顯示的訊息。
    • 已更新 IAST 日誌,納入日期和時間。
  • 先前發佈的 IAST Java 代理程式(版本 1.14.2):
    • 對於會回報應用程式 API 完整清單的問題,使用新的問題類型「偵測到的 API」來取代「雜項」問題類型。
    • 改進部署程序:Java 第 9 版及更新版本不再需要設定 BC_SB 環境變數。
    • Java 的其他架構支援:Spring 6。
    • OWASP 測試:改進日誌記錄以供示範之用。如需相關資訊,請參閱使用 IAST 代理程式執行 OWASP Benchmark

2023 年 9 月 10 日新增功能

  • DAST:
    • 支援增量掃描,藉由識別應用程式中的新區域和變更,並將掃描焦點放在這些區域和變更上,大幅縮短 DAST 重新掃描的時間。
    • 更新:如 2023 年 9 月 5 日新增功能所述,只有透過 AppScan Standard Connect 上傳至 AppScan on CloudAppScan 結果才會納入有漏洞元件的結果。目前 ASoC 上的 DAST 掃描不支援此功能。

  • SAST: AppScan on Cloud 允許上傳封存檔以進行掃描,而不用先產生 IRX 檔案。如此可將檔案準備工作轉移到 ASoC,為使用者節省時間。
  • ServiceNow 外掛程式:現在可以使用 ServiceNow 外掛程式,將漏洞資料從 AppScan on Cloud(DAST 或 SAST 結果)匯入 ServiceNow 漏洞回應平台,在 ServiceNow 中分類問題。
  • 使用者體驗 (UX) 改進:
    • 單一掃描檢視畫面:除了問題總數和新問題之外,現在還加入顯示作用中問題的選項。作用中問題是指狀態為「新建(已刪除)」、「待解決」、「處理中」或「已重新開啟」的問題。此外,也對「問題嚴重性程度」圖表加以改進。
    • 您現在可以指定最多三個唯一的存在,並將應用程式的掃描限制在這些存在。

2023 年 9 月 5 日新增功能

  • 2023 年 7 月 31 日新增功能的更正:DAST 引擎更新:動態分析引擎已於 2023 年 7 月 31 日更新至 AppScan Standard 10.3.0 版。請參閱 AppScan Standard 修正清單
    註:
    • 雖然第三方元件識別為 AppScan Standard 10.3.0 中的新功能,但在 ASoC 中執行的掃描不支援此功能。
    • 2023 年 7 月 31 日發佈的版本指出:透過 AppScan Standard 中的 "scan" 或 "scant" 檔案啟動的掃描會包括偵測有漏洞的元件。不過,此支援將在即將到來的部署中停用。
    • 透過 AppScan Connect,從 AppScan Standard 匯入至 ASoC 的掃描結果,仍將包含由 AppScan Standard 偵測到之有漏洞的元件。

2023 年 8 月 22 日新增功能

  • 靜態分析用戶端已更新至 8.0.1542 版。
  • 其他針對原始碼掃描器的效能改善。
  • 一般錯誤修正。

2023 年 8 月 16 日新增功能

  • 靜態分析用戶端已更新至 8.0.1537 版。
  • 依預設,密碼掃描已停用。

    可使用 --enableSecrets--secretsOnly 選項來掃描機密。

  • 改善原始碼掃描器的效能。
  • 一般錯誤修正。

2023 年 7 月 31 日新增功能

  • DAST 引擎更新:動態分析引擎更新至 AppScan Standard 10.3.0 版。請參閱 AppScan Standard 修正清單
    小心: 有關 ASoC 第三方元件支援的最新資訊,請參閱 2023 年 9 月 5 日新增功能。下列註釋不再有效。只有透過 AppScan Connect 上傳至 ASoC 的掃描結果,才會包含被偵測到的有漏洞的元件。
    註: 雖然識別第三方元件為 AppScan Standard 10.3.0 中的新功能,但在 ASoC 中並不支援。然而,從 AppScan Standard 匯入的掃描或範本(如果在 AppScan Standard 中選取此選項)就會包含第三方元件。

2023 年 7 月 20 日新增功能

  • 靜態分析用戶端已更新至 8.0.1535 版。
  • 一般錯誤修正。

2023 年 7 月 16 日新增功能

  • 更新「建立與編輯應用程式」對話框。
    • 建立應用程式:新的快速設定可讓您僅透過指派名稱和資產群組來建立應用程式。您可以稍後使用編輯應用程式新增其他參數。
    • 擁有權限的使用者現在可以在「建立和編輯應用程式」對話框中建立新的資產群組。
  • 外掛程式:新增 VS 2022 外掛程式。
  • 開放原始碼問題現在納入程式庫位置。
  • 業界標準報告「NIST Special Publication 800-53」已更新至第 5 版。

2023 年 6 月 30 日新增功能

  • 靜態分析用戶端已更新至 8.0.1533 版。
  • 擴充對機密掃描的支援。

2023 年 6 月 20 日新增功能

  • 靜態分析用戶端已更新至 8.0.1531 版。
  • 支援機密掃描

2023 年 6 月 11 日新增功能

  • DAST:
    • 掃描配置精靈現在支援向掃描新增其他網域。
    • 儀表板:「具有最活躍問題的應用程式」圖表取代了「常見問題類型」圖表。
    • 由於新增了自動表單填入等新的配置選項,因此已移除選取暫置或正式作業環境的選項。如需詳細資料,請參閱 appseccloud_ref_faq.html#FAQ__why
  • API:
    • 建立掃描 API:目前 DAST 執行緒數最多可支援 20 個執行緒。
    • 現在開放原始碼資訊在程式庫層級(而非檔案層級)顯示更加整合且準確的資料。

2023 年 5 月 31 日新增功能

  • AppScan Go! 升級至 1.0.2 版
    • 更新圖示和標誌
    • 一般錯誤修正

2023 年 5 月 18 日新增功能

  • 新的 IAST Java 代理程式(版本 1.12.10501):
    • 效能的改善
    • 新增新漏洞:
      • 敏感 API 需要日誌記錄 – CWE 778,(A09:2021 – OWASP top10 2021 清單中的安全記錄與監視)。支援使用 log4j 的應用程式。
      • Regex 注入 (CWE 624)。
    • API 偵測:新問題會回報應用程式中所有偵測到的 API。支援 Spring 應用程式。

2023 年 5 月 15 日新增功能

2023 年 4 月 23 日新增功能

  • 當您刪除掃描時,現在也會刪除只屬於該掃描的 SCA 程式庫,就像問題一樣。
  • SAST/SCA:改進問題詳細資料窗格中的資料流程顯示。
  • 訂閱頁面:新增「AppScan for You」服務詳細資料。

2023 年 4 月 18 日新增功能

  • 新的 IAST .NET 代理程式(1.7.3 版)

2023 年 3 月 29 日新增功能

2023 年 3 月 26 日新增功能

  • 新增審核追蹤頁面(「組織」>「審核追蹤」)。
  • 現在已基於 3.1 版對 DAST 問題進行 CVSS 評分。CVSS 版本可在問題視圖中新增為直欄,請參閱 CVSS。請注意,由於 CVSS 臨界值在不同版本之間有所差異,因此在更新之前與之後執行的掃描中,CVSS 分數可能也會不同。
  • API:已新增對 Postman 集合的支援(Scans/FileUpload 和 Scans/DynamicAnalysisWithFiles)。

2023 年 3 月 21 日新增功能

  • 靜態分析用戶端已更新至 8.0.1524 版。
  • 一般錯誤修正。

2018 年 3 月 13 日新增功能

  • 新的 IAST .NET 代理程式(1.7.2 版)錯誤修正

2023 年 3 月 5 日新增功能

  • 新的 IAST .NET 代理程式(1.7.1 版)
    • 錯誤修正與效能改善
    • 支援 .NET 核心中的 WebSocket
    • 新的漏洞類型遺漏「Content-Security-Policy」標頭 (CWE 1032),遺漏「Referrer policy」安全性標頭 (CWE 200)
    • 為使用 System.Net.WebClient 的客戶提供基本支援

2023 年 2 月 19 日新增功能

  • 問題狀態「新建」已淘汰,發現的新問題現在分類為「待解決」。除非在新的掃描中也發現相同問題,否則先前掃描中標記為「新建」的問題不會受到影響(請參閱 問題狀態)。
  • 建立 DAST 掃描時,預設環境(API 中的「ScanType」)已從正式作業變更為暫置(請參閱建立 DAST 掃描
    小心: 如果您正在掃描即時正式作業環境,在建立掃描時請務必變更此設定。
  • 新的法規相符性政策與報告:[美國] 加州消費者隱私權法案 (CCPA) - AB-375。
  • 現在,掃描統計資料會在組織的「掃描和階段作業」視圖中,以圖形方式顯示給管理員。
  • 新增「自動清理」配置到組織與應用程式設定(請參閱清理)。
  • 新增相關性資料到關聯性群組視圖。
  • 角色 API:新增「IsAssignable」到角色模型,表示使用者可以邀請具有此角色的使用者,或將另一位使用者的角色變更為此角色。

2023 年 2 月 6 日新增功能

  • 靜態分析用戶端已更新至 8.0.1521 版。
  • 針對軟體組成分析 (SCA) 探索與報告的改善。
  • 已改善 C、C++ 和 Python 掃描的準確度。
  • 一般錯誤修正。

2023 年 1 月 23 日新增功能

  • 新增「上次發現」到問題的日期過濾器。
  • 問題狀態「新建」已淘汰:UI 現已公告,原本會標示為「新建」的問題,從 2 月起會改標示為「待解決」。除非在新掃描中找到,否則現有「新的」問題不會變更,此情況下問題會設為「開啟」。您能夠將「新的」問題狀態變更為任何其他狀態,但無法將問題狀態設為「新的」。請參閱問題狀態

2023 年 1 月 16 日新增功能

  • IAST Java 代理程式(1.12.10400 版): 多項修正和加強功能。

2023 年 1 月 15 日新增功能

  • 「問題」清單中新的「上次發現」欄會顯示發現問題的最新日期。
    註: 這僅適用於此更新之後執行掃描中發現的問題。對於更早之前的掃描,「上次發現」欄位將為空白。