新增功能
本节概述了 AppScan Standard 最近版本中的最新功能、增强功能、修复、即将发生的重要变更以及弃用信息。请随时了解这些改进,以帮助您维持强大的安全态势。
新增功能HCL AppScan Standard
新增功能HCL AppScan Standard 10.12.0
2026 年 7 月
- 自动化 CAPTCHA 登录:此更新允许 AppScan MFA 在动态扫描期间自动识别、处理和绕过 CAPTCHA 验证。
- 手动探索:用户界面经过全面改版,提供增强的用户体验。
- 改进了自动爬取功能,减少冗余操作并跳过不必要的文件类型。
- 增强了对使用 Microsoft Entra SSO 和 Okta SSO 环境的自动登录检测。
- 合规性报告
更新:
- OWASP 应用程序安全验证标准 5.0
- CWE 2025 年最危险的 25 大软件弱点
- OpenAPI 规范支持改进:
- 新增了对 OpenAPI 规范 v3.1.0 和 v3.2.0 的完整解析和模型支持,以及对 Query HTTP 方法的支持。
- 引用处理:改进了引用管理以及对缺失引用场景的处理。
- 自动探索启发式算法:改进了启发式算法,以更好地考虑多个示例、枚举、空值和其他属性的组合。
- 增强的多步骤操作 (MSO) 优化:改进的 MSO 处理提供了更快、更准确的多步骤依赖关系处理,从而显著缩短扫描时间并提高扫描可靠性。
- 模型上下文协议 (MCP) 支持:新增了通过手动探索测试使用 MCP 的应用程序的功能。AppScan现在可以捕获流量并分析 MCP 工具调用,以执行全面的安全分析。
塑造 MCP 安全的未来
此版本标志着我们在保护基于 MCP 的架构方面迈出的第一步,我们正在寻找设计合作伙伴来帮助塑造 AppScanDAST for MCP 的下一阶段。为什么与我们合作?
- 抢先体验 MCP 测试。
- 影响设计、攻击场景和覆盖范围。
- 直接与 AppScan产品团队协作。
修复和安全更新
此发行版中的新安全规则包括:
- attCrawl4AIRCECVE202626216 - Crawl4AI RCE CVE-2026-26216
- 弱密钥(续):
- JsfWeakSecretKey - JavaServer Faces (JSF) 弱密钥
- Yii2WeakSecretKey - Yii2 弱 Cookie 验证密钥
- PeopleSoftWeakSecretKey - Oracle PeopleSoft 弱密钥
- attLangflowRCECVE20253248 - Langflow RCE CVE-2025-3248
- attpac4jjwtauthenticatorCVE202629000 - pac4j JWT 身份验证绕过漏洞 CVE-2026-29000
- attLangflowRCECVE202534291 - Langflow RCE CVE-2025-34291
- attZohoManageEnginePasswordRCECVE202235405- Zoho ManageEngine 多产品远程代码执行
- attLangflowAuthenticationBypassCVE202621445 - Langflow 身份验证绕过 CVE-2026-21445
- 易受攻击的组件数据库已更新到版本 1.11
有关此发行版中的修复、新的已更新安全规则以及 RFE 的完整列表,请参阅 AppScan Standard 修复列表。
已在此发行版中更改
- 在自动登录期间检测无效的登录凭据。
- 已移除对版本 10.6.0 及更早版本扫描的支持。
即将推出的变更
- 终止支持 (EOS):AppScan Standard版本 10.7.0 将于 2027 年 3 月 31 日终止支持。自 2026 年 6 月 30 日起,版本 10.7.0 不再可从 My HCLSoftware (MHS) 下载;请联系支持部门获取帮助。升级到最新的可用版本。有关更多信息,请参阅公告博客文章。
- 报告组件将仅在产品级别 (UI/AppScanCMD) 提供,不适用于 SDK 级别。
- SSL 将在未来版本中弃用。
- 由于 Azure OpenAI 即将停用 GPT 4.x 模型,将停止对该模型的支持。
HCL AppScan Standard10.11.0 中的新增功能
April 2026
2026 年 3 月
- 改进的权限提升 - 基于已探索数据的访问控制失效验证。
- DAST-IFA 支持 Azure OpenAI 5.x 模型。
- AppScan标记未能满足后量子安全标准的旧版加密协议。
- CVSS 4.0 支持:您现在可以在问题信息 UI 和报告中跟踪 CVSS 3.1 和 CVSS 4.0 的指标。漏洞排名继续基于 CVSS 3.1 标准。
- 自动登录改进,包括对 Vue JS 框架的支持。
- 能够通过仪表板将未探索的域添加到扫描范围。
- 发现 Swagger/OpenAPI 定义文件时将引发信息性警报,以确保 API 可见性。
- 一系列增强和重新设计,旨在改善以下多个对话框的可用性:
- AppScan用于登录、多步骤和 LLM 的嵌入式浏览器。
- 手动测试
- 许可协议对话框
- AppScan日志
- 合规性报告
- OWASP 十大(2025)
- 报告将问题状态显示为噪声。
- HCL AppScan 已发布 AUDIT MCP,这是一款新的模型上下文协议 (MCP) 服务器,使开发人员能够在其 AI 驱动的 IDE 或终端环境中,直接使用简单的自然语言提示为端点生成和执行 DAST 安全测试。有关更多信息,请参阅博客和用户指南以了解安装方法。
修复和安全更新
此发行版中的新安全规则包括:
- attWallosRCECVE202455371 - Wallos RCE CVE-2024-55371 和 CVE-2024-55372
- attAPIOpenAPIFinding - 用于检测 OpenAPI/Swagger 端点的新规则
- attJSONPathPlusRCECVE20251032 - JSONPath-Plus 远程代码执行 CVE-2025-1032
- attNestRCECVE202554782 - Node.js Nest 框架 RCE CVE-2025-54782
- NonQuantumResistantCiphers - "检测到非抗量子密码套件"
- attWordPressFunnelKitAutomationplugincve20251562 - WordPress FunnelKit Automations 插件 CVE-2025-1562
- attGetSimpleCMSRCECVE202548492 - GetSimple CMS RCE CVE-2025-48492
- FlaskWeakSecretKey - "Flask 弱密钥"
- ExpressJsWeakSecretKey - "Express.js 弱会话密钥"
- DjangoWeakSecretKey - "Django 弱密钥"
- ViewStateWeakSecretKey - "ASP.NET ViewState 弱密钥"
- LaravelWeakSecretKey - "Laravel (PHP) 弱密钥"
- SymfonyWeakSecretKey - "Symfony (PHP) UriSigner 弱密钥"
- attElysiaCVE202566456 - Elysia RCE CVE-2025-66456
- 易受攻击的组件数据库已更新到版本 1.10
有关此发行版中的修复、新的已更新安全规则以及 RFE 的完整列表,请参阅 AppScan Standard 修复列表。
已在此发行版中更改
- Tools > Options > Advanced 中的 "Number of browser instances allowed during Test" 已移动并拆分为以下配置:
NumSeleniumDriverThreads:控制安全测试(主要是 XSS)期间允许的最大 Chrome 实例数。NumBrowserInstancesInScreenShotService:控制用于收集问题信息和 AI 提供程序调用的最大 Chrome 实例数。
- Test Options 下的 AI 配置已移至 Tools > Options > AI settings,并更新为包含 Deployment ID。
- AppScanconnect:现在,在将结果上传到 AppScan on Cloud 和 AppScan 360° 时,您可以包含扫描配置。
- 辅助功能:持续增强以改进辅助功能。
- 在记录流量时可轻松访问外部浏览器。
- 权限提升 - 访问控制缺陷现在在扫描文件中包含参考文件。因此,对参考文件的任何后续更新都不会反映在扫描文件中。
即将推出的变更
- AppScan Standard10.7.0 将于 2027 年 3 月 31 日终止支持 (EOS),并将于 2026 年 6 月 30 日从 MHS 中移除。请升级到最新的可用版本。有关更多信息,请参阅公告博客文章。
- 报告组件将仅在产品级别 (UI/AppScanCMD) 提供,不适用于 SDK 级别。
- SSL 将在未来的发行版中弃用。
- 将停止对 GPT-4.x 模型的支持,因为 Azure OpenAI 正在停用这些模型。
HCL AppScan Standard10.10.0 中的新增功能
2026 年 1 月
2025 年 12 月
易受攻击组件数据库版本 1.9
DAST 易受攻击组件数据库的新版本(版本 1.9)已发布。此更新可检测 React2Shell 零日漏洞 (CVE-2025-55182)。请立即将易受攻击组件数据库更新至版本 1.9,以消除此关键安全漏洞。有关说明,请参阅下载并安装最新的易受攻击组件数据库更新。
2025 年 11 月
- 针对 LLM 增强型应用程序的 DAST:在攻击者之前发现 LLM 弱点!使用 AppScan 动态应用程序安全性 (DAST) 保护您的大语言模型 (LLM),该工具专门设计用于识别关键漏洞,如敏感信息泄露、提示注入、错误信息等。
- 自定义脚本:编辑器增强功能包括改进的自动完成功能。这些增强功能提供了额外的 JavaScript 方法和类型,以及更多的激活触发器,例如开始一个新单词或输入句点(“.”)。
- 多步骤 增强:用户界面已全面改版,以提供增强的用户体验。新增了故障诊断选项,可查看回放的请求(原始数据和浏览器)并比较录制的请求与回放的请求,这些选项仅在序列验证后可用。
- 合规性报告
- 新增报告:
- 2025 年 LLM 应用 OWASP 前 10 大漏洞
- [加拿大] - ITSG-33 行业标准报告
- 更新报告:
- 国际标准 - ISO 27001:2022
- 国际标准 - ISO 27002:2022
- 支付卡行业数据安全标准 (PCI DSS) - V4.0.1
- NIST 特刊 800-53 - 5.2.0
- [EU] Regulation 2016/679 Of The European Parliament And Of The Council (GDPR)
- [US] Healthcare Services (HIPAA)
- 合规性报告现在包括修复建议详细信息。
- 新增报告:
- 掩码改进:增强了 AppScan 中的掩码功能,以更一致地保护敏感信息。
- 自动登录改进:AppScan 现在可以更可靠地爬取 Angular 应用程序,修复了罕见的登录记录失败问题,并在回放失败后的第二次尝试中在操作之间添加延迟,从而提高了整体成功率。
- 改进了对使用 AngularJS 框架的单页应用程序 (SPA) 扫描的支持。
修复和安全更新
此发行版中的新安全规则包括:
- COOP - Cross-Origin-Opener-Policy (COOP) 标头缺失或不安全
- CORP - Cross-Origin-Resource-Policy (CORP) 标头缺失或不安全
- COEP - Cross-Origin-Embedder-Policy (COEP) 标头缺失或不安全
- attCSPAPI - CSP(适用于 API 端点)中的“frame-ancestors”指令标头缺失或不安全
- attApacheOFBizRCECVE202445195 - Apache OFBiz RCE for CVE-2024-45195
- attApacheOFBizRCECVE202445507 - Apache OFBiz RCE for CVE-2024-45507
- attSpringFrameworkPathTraversalCVE202438816 - Spring Framework 路径遍历 CVE-2024-38816 和 CVE-2024-38819
- attWordpressPiePluginAuthenticationBypassCVE202534077 - Wordpress Pie Register 身份验证不充分 CVE-2025-34077
- attWordPressKubioPathTraversalCVE20252294 - Wordpress Kubio AI Page Builder 插件路径遍历 CVE-2025-2294
- 易受攻击的组件数据库已更新到版本 1.8
有关此发行版中的修复、新的已更新安全规则以及 RFE 的完整列表,请参阅 AppScan Standard 修复列表。
已在此发行版中更改
- AI 配置已从“测试选项”移至“工具”>“选项”>“AI 设置”。
- 为了提高安全性,将移除以下配置:
- 使用外部浏览器录制登录和多步骤操作现在支持基于操作的录制。
- AppScan 连接:现在,ASoC 用户可以将问题与扫描文件一起发布到 ASoC,这有助于重新扫描而不是创建新扫描,从而节省时间和资源。
- URL 限制从 1024 个字符更改为 4096 个字符。
- Web API 向导 (OpenAPI) 扩展已移除。
- AppScan Standard V10.6.0 和更低版本将在 2025 年 6 月 30 日终止支持 (EOS)。这些版本的文档不再在公共文档网站上提供。
- 对 Microsoft® Windows® 10 的支持已终止。
- Windows 2025 支持。
- 用于捕获基于服务器的许可证的可读许可证租用 ID 的选项。有关更多信息,请参阅“如何以可读格式捕获基于服务器的许可证的许可证租用 ID”。
即将推出的变更
- 报告组件将仅在产品级别 (UI/AppScanCMD) 提供,不适用于 SDK 级别。
HCL AppScan Standard10.9.0 中的新增功能
2025 年 7 月
注意: 现已推出新版本 HCL AppScan Standard 10.9.1。此更新包括多个 Chromium 漏洞的安全修复以及其他改进。建议升级到此版本。有关更多信息,请参阅修复列表并参考 10.9.0 文档。
2025 年 6 月
- 定制脚本通过以下更新得到了增强:
- 代码编辑器:改进了语法检查功能,增强了自动完成功能,从而提升了可用性。
- 多步骤操作:现在支持使用定制脚本动态调整参数。
- 动态表单填充参数:引入了对表单填充程序中动态参数的支持。
- 支持使用 JSON 或 XML 消息进行数据交换的 WebSocket 协议。
- 合规性报告更新:
- [US] DISA's Application Security and Development STIG。V6R3
- 2024 年 CWE 最危险的 25 个软件漏洞
- 自动登录改进:现在,AppScan 可以更准确地执行自动登录,从而提高整体登录成功率。
- AppScan 单元级 DAST 智能测试程序 (AUDIT):一种以开发人员为中心的 DAST 方法,使开发人员能够高效地对特定端点运行针对性扫描,并在 SDLC 早期检测漏洞,同时无缝集成到其 IDE 中。有关更多信息,请参阅 AppScan 单元级 DAST 智能测试程序 (AUDIT) 一文。
此发行版中的新安全规则包括:
- attWordpressGalleryPluginPathTraversalCVE20233279 - Wordpress Gallery Plugin Path Traversal CVE-2023-3279
- attWordPressBackupMigrationplugincve20235737 - WordPress Backup and Migration plugin Broken Access CVE-2023-5737
- attMobileMouseRCECVE202331902 - Mobile Mouse Remote Command Execution CVE-2023-31902
- attOpenWireApacheServerRCECVE202346604 - OpenWire Apache Server RCE for CVE-2023-46604
- attApacheHugeGraphRCECVE202427348 - Apache HugeGraph RCE CVE-2024-27348 attApacheOFBizRCECVE202438856 - Apache OFBiz RCE for CVE-2024-38856 attCactiRCECVE202425641 - Cacti RCE CVE-2024-25641
- attLMSBlindSqlInjectionTimeoutCVE20248529 - Wordpress Learnpress Plugin SQL Injection CVE-2024-8529
- attWordPressUltimateExporterRCECVE202456278 - Wordpress Ultimate Exporter RCE for CVE-2024-56278
- JwtWeakSecretKey - 检测弱 JWT 密钥
- 易受攻击的组件数据库已更新到版本 1.7
有关此发行版中的修复、新的已更新安全规则以及 RFE 的完整列表,请参阅 AppScan Standard 修复列表。
- 键盘导航:改进了功能,方便使用键盘快捷键和键盘进行导航。
- 屏幕阅读器支持:增强的兼容性可确保用户界面元素可访问。
- 颜色对比度:增强的对比度可提供更好的可见性。
- 字体大小:增强的可访问性,支持将页面放大至最多 200%。
- 已完成全面的 VPAT 评估,用于记录其符合第 508 条和 WCAG 等无障碍标准的情况。如需了解详情,请参阅可访问性。
即将推出的变更
- AppScan Standard V10.6.0 和更低版本将在 2025 年 6 月终止支持 (EOS)。建议在该时间之前升级至最新可用版本。
- 由于 Microsoft® Windows® 10 和 Microsoft® Windows® Server 2019 的主要支持期已结束,AppScan 的未来版本将不再支持这两个操作系统。
- Web API 向导 (OpenAPI) 扩展将在 AppScan 的将来版本中被移除。
- 报告组件将仅在产品级别 (UI/AppScanCMD) 提供,不适用于 SDK 级别。
HCL AppScan Standard10.8.0 中的新增功能
2025 年 4 月
注意: 现已推出新版本 HCL AppScan Standard 10.8.1。此更新包括对零日漏洞 CVE-2025-2783 的修复,以及其他改进。建议升级到此版本。有关更多信息,请参阅修复列表并参考 10.8.0 文档,因为 10.8.1 没有新的文档更新。
2025 年 2 月
- 请仅通过 My HCLSoftware (MHS) 下载 AppScan Standard。
- 基于 HCL MHS 的许可:升级前请下载或配置您的 MHS 许可证。FlexNet Operations Portal (FNO) 中的所有权利都已迁移到 MHS。在 MHS 中创建新部署,然后为 AppScan 分配并激活您的许可证。通过 FNO 激活的设备和产品将无法再使用。本次仅变更了许可管理平台。从 FNO 迁移到 MHS 的许可证,其计量标准未发生变化,也不会产生任何额外费用。有关使用 MHS 设置许可证的更多信息,请参阅使用云或本地许可证服务器设置浮动许可证和设置节点锁定许可证。有关设置许可证的视频教程:
- 自动更新:新增功能——通过配置 API 密钥以连接 My HCLSoftware (MHS),自动将新更新应用于 AppScan。有关更多信息,请参阅自动更新。
- 自定义脚本:使用 AppScan 的内置 JavaScript 运行时将动态行为添加到 DAST 扫描中。AppScan 可以在发送请求之前或在扫描期间收到响应之后运行定制脚本。将针对每个 HTTP 请求和响应执行该脚本。
- 重新设计了各项扫描配置的正则表达式对话框,以提高可用性。
- 恢复了通过“工具”>“选项”> 记录代理访问 AppScan SSL 证书部分的选项。
- 使用 URL 为 Postman 集合配置扫描时,重新扫描现在将从该 URL 获取更新的 Postman 内容。
- 使用更改主机/方案/端口选项时,标记为噪声的问题现在仍为噪声,并且不会再次出现在扫描结果中。
- 增强了 DAST 引擎中的自动登录检测功能。
修复和安全更新
此发行版中的新安全规则包括:
- attAppMetricsDataExposed - 应用程序度量端点已公开
- attWordPressPluginXSSCVE20237246 - WordPress 插件跨站点脚本编制 CVE20237246
- attAtlassianConfluenceBrokenAccessCVE202322515 - Atlassian Confluence 访问中断 CVE 2023 22515
- SriValidation - 验证 SRI 完整性检查
- CSP 规则 - 重新设计了 CSP 评估,从而可以检测到 17 个新的内容安全性策略问题
- 易受攻击的组件数据库已更新到版本 1.6
有关此发行版中的修复、新的已更新安全规则以及 RFE 的完整列表,请参阅 AppScan Standard 修复列表。
已在此发行版中更改
- FlexNet Operations 门户 (FNO) 已停用,将不再受支持。
即将推出的变更
- AppScan Standard V10.6.0 和更低版本将在 2025 年 6 月终止支持 (EOS)。建议在该时间之前升级至最新可用版本。
- Web API 向导 (OpenAPI) 扩展将在 AppScan 的将来版本中被移除。
HCL AppScan Standard10.7.0 中的新增功能
2024 年 10 月
- Azure OpenAI 配置可实施额外的过滤器来优化测试结果,从而提高了准确性。
- API 扫描工作流程经过重新设计,可改善用户体验,包括自动登录支持。
- 新合规性报告:
- [EU] Digital Operational Resilience Act (DORA)
- OWASP 应用程序安全性验证标准
- 更新的合规性报告:
- 美国国防信息系统局应用程序安全和开发安全技术实施指南 V6 R1
- 现在可以从主工具栏创建报告,这是为了提高可访问性和易用性而重新设计的。合规性报告和行业标准报告合并为合规性报告。
- 通过 FlexNet Operations 门户 (FNO) 和我的 HCL Software (MHS) 提供 AppScan Standard 下载。您可以试用新的 MHS 门户,因为它将用于未来的发行版。
- 提供一系列增强功能和重新设计,旨在提高多个扫描配置对话框的可用性,如下所示:
- 配置预设
- 登录管理
- 编辑定制参数
- API
修复和安全更新
此发行版中的新安全规则包括:
- attJiraCVE202014179 - 检测 CVE-2020-14179
- 易受攻击的组件数据库已更新到 V1.5
- 此外,许多规则已在 AI 的帮助下进行了修改,从而提高了准确性。
有关此发行版中的修复、新的已更新安全规则以及 RFE 的完整列表,请参阅 AppScan Standard 修复列表。
已在此发行版中更改
- HCLSoftware 产品在许可证获取和管理方面正在进行变更。有关更多信息,请参阅许可变更公告博客帖子。
- 除去了安装 AppScan SSL 证书的选项,该证书以前用于记录来自 SSL 站点的流量。
即将推出的变更
- AppScan Standard V10.6.0 和更低版本将在 2025 年 6 月终止支持 (EOS)。建议在该时间之前升级至最新可用版本。
- Web API 向导 (OpenAPI) 扩展将在 AppScan 的将来版本中被移除。