通过智能结果分析 (IFA) 实现更智能的 DAST 扫描
智能结果分析 (IFA) 使用人工智能 (AI) 和机器学习 (ML) 来分析数据、发现模式和进行预测,最终将数据转化为切实可行的见解。IFA 通过采用先进的方法,超越了常规数据分析,能够发现更深层次的含义并做出明智的决策。
用于动态应用程序安全测试 (DAST) 的 IFA 通过最大限度地减少误报,发现集成大语言模型 (LLM) 的应用程序中的漏洞以及优化测试选择,来提高扫描准确性和覆盖范围。它使用 AI、机器学习或统计分析来提高测试覆盖率和准确性。目前,IFA 专注于以下应用领域,并计划在未来扩展其功能:
- 针对 LLM 增强应用程序的 DAST:使用 AppScan DAST 保护您的业务免受 LLM 风险,该工具专门设计用于识别敏感信息泄露、提示注入等关键漏洞。
- 用于更智能错误检测的 AI 增强了 AppScan启发式方法,以改进错误页面检测。这个先进的 AI 工具提高了识别和分析应用程序中错误页面的准确性,能够确保生成更精确的安全评估结果。
- Guess BFLA 检测损坏的功能级别授权 (BFLA) 漏洞——即用户可以执行未经授权的操作的情况。在经过身份验证的扫描期间,AppScan 重用活动会话,并通过在侵入模式下尝试替代 HTTP 方法(例如 DELETE)以及在部分 AI 辅助下猜测常见的管理或面向操作的端点和参数来搜索隐藏或弱保护的功能。如果低权限用户能够成功触发受限操作,AppScan 将报告 BFLA 问题并提供支持证据。
- CAPTCHA 身份验证:AppScan基于文本或图像的 CAPTCHA 登录序列,确保即使对于受这些机制保护的应用程序,自动登录录制和回放也能成功。有关详细的配置步骤和对特定 CAPTCHA 类型的支持CAPTCHA 身份验证。
- 测试优化使用AppScan智能测试过滤来选择最相关的测试,同时减少误报。完整的常规扫描涉及数千项测试,可能会非常耗时。为了在早期开发阶段节省时间或进行快速安全检查,您可以使用测试优化,它提供三个速度级别:快速、更快和最快。此方法使用智能算法和统计分析来绕过不太重要的测试,只关注最常见和最严重的漏洞。这显著减少了扫描时间。如需进行更详细的检查,您可以在开发过程后期或按特定的时间间隔运行完整扫描。
注:
有关不同 GPT 模型的令牌使用情况的见解,请参阅 AppScan DAST IFA:AI 功能的估计令牌使用量和模型定价。