新增功能

本節概述 AppScan Standard 最新版本中的最新功能、增強功能、修正、即將推出的重要變更以及淘汰項目。隨時掌握最新進展,有助於維持強大安全防護狀態。

新功能HCL AppScan Standard

新功能HCL AppScan Standard 10.12.0

2026 年 7 月

  • 自動化 CAPTCHA 登入:此更新允許 AppScan MFA 在動態掃描期間自動識別、處理和繞過 CAPTCHA 驗證
  • 手動探索使用者介面經過全面改版,以提供增強的使用者體驗。
  • 改進自動爬取功能,以減少冗餘操作並跳過不必要的檔案類型。
  • 增強對使用 Microsoft Entra SSO 和 Okta SSO 環境的自動登入偵測
  • 合規報告 已更新
    • OWASP 應用程式安全驗證標準 5.0
    • CWE 2025 年最危險的 25 大軟體弱點
  • OpenAPI 規格支援改進:
    • 新增對 OpenAPI 規格 v3.1.0 和 v3.2.0 的完整剖析和模型支援,以及對 Query HTTP 方法的支援。
    • 參考處理:改善了參考的管理,並改進了對缺少參考情境的處理。
    • 自動探索啟發式演算法:改進了啟發式演算法,以更好地考慮多個範例、列舉、空值和其他屬性的組合。
  • 增強的多步驟操作 (MSO) 最佳化:改進的 MSO 處理提供了更快速、更準確的多步驟相依性處理,使掃描時間顯著縮短且更加可靠。
  • 模型上下文協定 (MCP) 支援:新增透過手動探索測試使用 MCP 之應用程式的功能。AppScan現在可以擷取流量並分析 MCP 工具呼叫,以執行全面的安全性分析。

    塑造 MCP 安全性的未來

    此版本標誌著我們在保護基於 MCP 架構方面邁出的第一步,我們正在尋找設計合作夥伴,以協助塑造 AppScanDAST for MCP 的下一階段。

    為什麼要與我們合作?

    • 搶先體驗 MCP 測試。
    • 影響設計、攻擊情境和涵蓋範圍。
    • 直接與AppScan產品團隊合作。
    正在使用 MCP 進行建置嗎?立即聯繫您的AppScan聯絡人以加入!

修正和安全更新

此版本中的新安全規則包括:

  • attCrawl4AIRCECVE202626216 - Crawl4AI RCE CVE-2026-26216
  • 弱密鑰(續):
    • JsfWeakSecretKey - JavaServer Faces (JSF) 弱密鑰
    • Yii2WeakSecretKey - Yii2 弱 Cookie 驗證金鑰
    • PeopleSoftWeakSecretKey - Oracle PeopleSoft 弱密鑰
  • attLangflowRCECVE20253248 - Langflow RCE CVE-2025-3248
  • attpac4jjwtauthenticatorCVE202629000 - pac4j JWT 驗證繞過漏洞 CVE-2026-29000
  • attLangflowRCECVE202534291 - Langflow RCE CVE-2025-34291
  • attZohoManageEnginePasswordRCECVE202235405- Zoho ManageEngine 多產品遠端程式碼執行
  • attLangflowAuthenticationBypassCVE202621445 - Langflow 驗證繞過 CVE-2026-21445
  • 漏洞元件資料庫已更新至版本 1.11

如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單

已在此版本中變更

  • 在自動登入期間偵測無效的登入認證。
  • 已移除對版本 10.6.0 及更早版本掃描的支援。

即將進行的變更

  • 終止支援 (EOS)AppScan Standard版本 10.7.0 將於 2027 年 3 月 31 日終止支援。自 2026 年 6 月 30 日起,版本 10.7.0 不再可從 My HCLSoftware (MHS) 下載;如需協助,請聯繫支援部門。升級至最新的可用版本。如需更多資訊,請參閱公告部落格文章
  • 報告元件僅能透過產品層級 (UI/AppScanCMD) 使用,無法在 SDK 層級使用。
  • SSL 將在未來版本中棄用。
  • 由於 Azure OpenAI 即將淘汰 GPT 4.x 模型,對該模型的支援將會終止。

HCL AppScan Standard10.11.0 版中的新功能

2026 年 4 月

小心:
注意:HCL AppScan Standard 10.11.1 新版本現已推出。此更新包含安全性修正和改進。建議升級至此版本。如需詳細資訊,請參閱修正清單,並參照 10.11.0 版本說明文件,因為 10.11.1 並未新增說明文件更新。

2026 年 3 月

  • 改進的權限提升 - 基於已探索資料的存取控制驗證中斷
  • DAST-IFA 支援 Azure OpenAI 5.x 模型。
  • AppScan標記不符合後量子安全標準的舊版加密通訊協定。
  • CVSS 4.0 支援:您現在可以在問題資訊 UI 和報告中追蹤 CVSS 3.1 和 CVSS 4.0 的指標。漏洞排名仍以 CVSS 3.1 標準為基礎。
  • 自動登入改進,包括對 Vue JS 框架的支援。
  • 能夠透過儀表板未探索的網域新增至掃描範圍。
  • 發現 Swagger/OpenAPI 定義檔案時將引發資訊性警示,以確保 API 可見性。
  • 一系列以改善數種對話框可用性為目標的增強和重新設計,如下所示:
    • AppScan用於登入、多步驟和 LLM 的嵌入式瀏覽器。
    • 手動測試
    • 授權合約對話框
    • AppScanlog
  • 相符性報告
    • OWASP 2025 年前十大
    • 報告將問題狀態顯示為雜訊。
  • HCL AppScan 已發布 AUDIT MCP,這是一種新的模型上下文通訊協定 (MCP) 伺服器,使開發人員能夠直接在其 AI 驅動的 IDE 或終端機環境中,使用簡單的自然語言提示為端點產生並執行 DAST 安全測試。如需詳細資訊,請參閱部落格和安裝使用者指南

修正和安全更新

此版本中的新安全規則包括:

  • attWallosRCECVE202455371 - Wallos RCE CVE-2024-55371 和 CVE-2024-55372
  • attAPIOpenAPIFinding - 用於偵測 OpenAPI/Swagger 端點的新規則
  • attJSONPathPlusRCECVE20251032 - JSONPath-Plus 遠端程式碼執行 CVE-2025-1032
  • attNestRCECVE202554782 - Node.js 的 Nest 框架 RCE CVE-2025-54782
  • NonQuantumResistantCiphers - "偵測到非量子抵抗加密套件"
  • attWordPressFunnelKitAutomationplugincve20251562 - WordPress FunnelKit Automations 外掛程式 cve-2025-1562
  • attGetSimpleCMSRCECVE202548492 - GetSimple CMS RCE CVE-2025-48492
  • FlaskWeakSecretKey - "Flask 弱密鑰"
  • ExpressJsWeakSecretKey - "Express.js 弱工作階段密鑰"
  • DjangoWeakSecretKey - "Django 弱密鑰"
  • ViewStateWeakSecretKey - "ASP.NET ViewState 弱密鑰"
  • LaravelWeakSecretKey - "Laravel (PHP) 弱密鑰"
  • SymfonyWeakSecretKey - "Symfony (PHP) UriSigner 弱密鑰"
  • attElysiaCVE202566456 - Elysia RCE CVE-2025-66456
  • 漏洞元件資料庫已更新至版本 1.10

如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單

已在此版本中變更

  • 「測試期間允許的瀏覽器執行個體數目」(位於「工具」>「選項」>「進階」)已移動並分割為以下配置:
    • NumSeleniumDriverThreads:控制安全測試期間(主要為 XSS)允許的 Chrome 執行個體數目上限。
    • NumBrowserInstancesInScreenShotService:控制用於收集問題資訊和 AI 提供者呼叫的 Chrome 執行個體數目上限。
  • 「測試選項」下的 AI 配置已更新至「工具」>「選項」>「AI 設定」,並新增了部署 ID。
  • AppScan連線:您現在可以在上傳 AppScan on CloudAppScan 360° 的結果時包含掃描配置。
  • 協助工具:持續增強以改善協助工具功能。
  • 錄製流量時可輕鬆存取外部瀏覽器。
  • 權限提升 - 存取控制中斷現在在掃描檔案中包含參考檔案。因此,對參考檔案的任何後續更新都不會反映在掃描檔案中。

即將進行的變更

  • AppScan Standard10.7.0 將於 2027 年 3 月 31 日達到支援終止 (EOS),並將於 2026 年 6 月 30 日從 MHS 中移除。請升級至最新可用版本。如需更多資訊,請參閱公告部落格文章
  • 報告元件僅能透過產品層級 (UI/AppScanCMD) 使用,無法在 SDK 層級使用。
  • SSL 將在未來版本中淘汰。
  • 對 GPT-4.x 模型的支援將會終止,因為 Azure OpenAI 正在淘汰這些模型。

HCL AppScan Standard10.10.0 的新功能

2026 年 1 月

小心:
HCL AppScan Standard 10.10.1 的新版本現已推出。此更新可協助您在關鍵的 React2Shell (CVE-2025-55182) 弱點被利用之前加以識別和修復,並包含額外的安全修正和產品改進。建議您升級至此版本。如需更多資訊,請參閱修正清單,並參閱 10.10.0 文件,因為 10.10.1 沒有新的文件更新。

2025 年 12 月

Critical update:

易受攻擊元件資料庫 1.9 版

DAST 易受攻擊元件資料庫的新版本(1.9 版)已發佈。此更新可偵測 React2Shell 零時差弱點 (CVE-2025-55182)。請立即將您的易受攻擊元件資料庫更新至 1.9 版,以消除此關鍵安全漏洞。如需相關指示,請參閱「下載並安裝最新的易受攻擊元件資料庫更新」。

2025 年 11 月

  • 適用於 LLM 增強應用程式的 DAST在攻擊者之前揭露 LLM 弱點!使用 AppScan 動態應用程式安全防護 (DAST) 來保護您的大型語言模型 (LLM),該工具專為識別重大漏洞而設計,例如機密資訊揭露、提示注入、錯誤資訊等。
  • 自訂 Script:編輯器增強功能包括改進的自動完成功能。這些強化功能提供更多的 JavaScript 方法與類型,以及更多啟動觸發條件,例如開始輸入新單字或輸入句點 ('.')。
  • 多步驟 增強功能:使用者介面經過全面改版,以提供更佳的使用者體驗。新增疑難排解選項,可檢視重播的要求(原始資料與瀏覽器),並比較錄製與重播的要求;此功能僅在序列驗證後可用。
  • 相符性報告
    • 新報告:
      • OWASP 2025 年 LLM 應用程式 10 大安全風險
      • [加拿大]-ITSG-33 產業標準報告
    • 更新報告:
      • 國際標準-ISO 27001:2022
      • 國際標準 - ISO 27002:2022
      • 支付卡行業數據安全標準 (PCI DSS) - V4.0.1
      • NIST 特別出版品 800-53-5.2.0 版
      • [EU] 歐洲議會與理事會第 2016/679 號規範 (GDPR)
      • [美國] Healthcare Services (HIPAA)
    • 相符性報告現在包含修正建議的詳細資訊。
  • 遮罩改進:增強 AppScan 中的遮罩功能,以更一致地保護敏感資訊。
  • 自動登入改進:AppScan 現在能更可靠地爬取 Angular 應用程式、修正罕見的登入錄製失敗問題,並在播放失敗後的第二次嘗試中於動作之間新增延遲,從而提高整體成功率。
  • 已進一步支援使用 AngularJS 架構的單頁應用程式 (SPA) 掃描。

修正和安全更新

此版本中的新安全規則包括:

  • COOP-缺少或不安全的 Cross-Origin-Opener-Policy (COOP) 標頭
  • CORP-缺少或不安全的 Cross-Origin-Resource-Policy (CORP) 標頭
  • COEP-缺少或不安全的 Cross-Origin-Embedder-Policy (COEP) 標頭
  • attCSPAPI-CSP 中缺少或不安全的 "frame-ancestors" 指令(適用於 API 端點)
  • attApacheOFBizRCECVE202445195-Apache OFBiz 遠端程式碼執行漏洞 (CVE-2024-45195)
  • attApacheOFBizRCECVE202445507 - Apache OFBiz RCE for CVE-2024-45507
  • attSpringFrameworkPathTraversalCVE202438816-Spring Framework 路徑遍訪漏洞 (CVE-2024-38816 與 CVE-2024-38819)
  • attWordpressPiePluginAuthenticationBypassCVE202534077-WordPress Pie Register 鑑別不足漏洞 (CVE-2025-34077)
  • attWordPressKubioPathTraversalCVE20252294-WordPress Kubio AI Page Builder 外掛程式路徑遍訪漏洞 (CVE-2025-2294)
  • 漏洞元件資料庫已更新至版本 1.8

如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單

已在此版本中變更

  • AI 配置已從「測試選項」移至「工具」>「選項」>「AI 設定」。
  • 為提升安全性,已移除以下配置:
  • 使用外部瀏覽器錄製登入多步驟動作現在支援基於動作的錄製。
  • AppScan Connect:ASoC 使用者現在可以將問題連同掃描檔案一起發佈至 ASoC,這有助於重新掃描而非建立新掃描,從而節省時間和資源。
  • URL 長度上限已由 1024 個字元提升至 4096 個字元。
  • 已移除 Web API 精靈 (OpenAPI) 延伸。
  • AppScan Standard 10.6.0 及更舊版本已於 2025 年 6 月結束支援 (EOS)。這些版本的說明文件已不再於公開文件網站上提供。
  • 已移除對 Microsoft® Windows® 10 的支援。
  • Windows 2025 支援。
  • 可擷取伺服器型授權的人類可讀授權租用 ID 的選項。如需相關資訊,請參閱如何擷取伺服器型授權的人類可讀格式授權租用 ID

即將進行的變更

  • 報告元件僅能透過產品層級 (UI/AppScanCMD) 使用,無法在 SDK 層級使用。

HCL AppScan Standard10.9.0 的新功能

2025 年 7 月

注意: HCL AppScan Standard 10.9.1 的新版本現已推出。此更新包含多項 Chromium 漏洞的安全修正以及其他改善。建議升級至此版本。如需詳細資訊,請參閱修正清單並參照 10.9.0 版本說明文件。

2025 年 6 月

  • 自訂 Script 已透過下列更新增強功能:
    • 程式碼編輯器:改進了語法檢查並增強了自動完成功能,以提升可用性。
    • 多步驟操作:新增使用自訂指令碼動態調整參數的支援。
    • 動態表單填寫器參數:引入了表單填寫器中動態參數的支援。
  • 支援使用 JSON 或 XML 訊息交換資料的 WebSocket 通訊協定。
  • 相符性報告更新:
    • [美國] DISA 的應用程式安全與開發 STIG。V6R3
    • 2024 年 CWE 前 25 大最危險的軟體弱點
  • 自動登入改進:AppScan 現在可以更準確地執行自動登入,從而提高整體成功率。
  • AppScan Unit-level DAST Intelligence Tester (AUDIT):一種以開發人員為中心的 DAST 方法,使開發人員能夠高效地對特定端點執行目標掃描,並在 SDLC 早期偵測漏洞,同時無縫整合到其 IDE 中。如需相關資訊,請參閱 AppScan 單元層級 DAST 智慧測試器 (AUDIT) 相關文章。
修正和安全更新

此版本中的新安全規則包括:

  • attWordpressGalleryPluginPathTraversalCVE20233279 - Wordpress 圖庫外掛程式路徑遍訪 CVE-2023-3279
  • attWordPressBackupMigrationplugincve20235737 - WordPress 備份與移轉外掛程式中斷存取 CVE-2023-5737
  • attMobileMouseRCECVE202331902 - 執行行動滑鼠遠端指令 CVE-2023-31902
  • attOpenWireApacheServerRCECVE202346604 - OpenWire Apache 伺服器 RCE for CVE-2023-46604
  • attApacheHugeGraphRCECVE202427348 - Apache HugeGraph RCE CVE-2024-27348 attApacheOFBizRCECVE202438856 - Apache OFBiz RCE,適用於 CVE-2024-38856 attCactiRCECVE202425641 - Cacti RCE CVE-2024-25641
  • attLMSBlindSqlInjectionTimeoutCVE20248529 - Wordpress Learnpress 外掛程式 SQL 注入 CVE-2024-8529
  • attWordPressUltimateExporterRCECVE202456278 - Wordpress Ultimate Exporter RCE,適用於 CVE-2024-56278
  • JwtWeakSecretKey - 偵測低強度 JWT 秘密金鑰
  • 漏洞元件資料庫已更新至版本 1.7

如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單

已在此版本中變更
無障礙:大幅增強功能以提升旗下產品的可存取性。主要更新包括:
  • 鍵盤導覽:改進了使用鍵盤快速鍵和鍵盤進行導覽的功能。
  • 螢幕閱讀器支援:增強了相容性,以確保 UI 元素可供存取。
  • 色彩對比:提高了對比度,以獲得更好的可見性。
  • 字型大小:增強了無障礙功能,支援最高放大至 200%。
  • 已完成 VPAT 全面性評估,並製作符合第 508 節和 WCAG 等無障礙標準的文件。如需相關資訊,請參閱無障礙部分。

即將進行的變更

  • AppScan Standard 10.6.0 及更舊版本將於 2025 年 6 月結束支援 (EOS)。建議您在此時間之前升級至可用的最新版本。
  • 由於 Microsoft® Windows® 10 和 Microsoft® Windows® Server 2019 即將結束主要支援服務,所以 AppScan 的未來版本將不再支援。
  • AppScan 的未來版本中將移除 Web API 精靈 (OpenAPI) 延伸。
  • 報告元件僅能透過產品層級 (UI/AppScanCMD) 使用,無法在 SDK 層級使用。

HCL AppScan Standard10.8.0 中的新功能

2025 年 4 月

注意: HCL AppScan Standard 10.8.1 新版本現已推出。此更新包括修正零時差漏洞 CVE-2025-2783,以及其他改善。建議升級至此版本。如需詳細資訊,請參閱修正清單,並參照 10.8.0 版本說明文件,因為 10.8.1 並未新增說明文件更新。

2025 年 2 月

  • 自動更新:透過設定 API 金鑰連線至 My HCLSoftware (MHS),自動將新更新套用至 AppScan 的新功能。如需詳細資訊,請參閱自動更新
  • 自訂指令碼:使用 AppScan 內建的 JavaScript 執行環境為您的 DAST 掃描新增動態行為。AppScan 可在傳送要求之前或在掃描期間收到回應後,執行自訂指令碼。每個 HTTP 要求和回應都會執行指令碼。
  • 重新設計跨掃描配置的「正規表示式」對話框,以改善可用性。
  • 已透過「工具」>「選項」> 記錄 Proxy,還原存取 AppScan SSL 憑證區段的選項。
  • 使用 URL 為 Postman 集合配置掃描時,重新掃描現在將從該 URL 擷取更新的 Postman 內容。
  • 使用變更主機/架構/埠選項時,標記為雜訊的問題現在會維持為雜訊狀態,不會在掃描結果中再次出現。
  • 已增強 DAST 引擎的自動登入偵測功能。

修正和安全更新

此版本中的新安全規則包括:

  • attAppMetricsDataExposed - 應用程式指標端點已暴露
  • attWordPressPluginXSSCVE20237246 - WordPress 外掛程式跨網站指令碼攻擊 CVE20237246
  • attAtlassianConfluenceBrokenAccessCVE202322515 - Atlassian Confluence 中斷的存取 CVE 2023 22515
  • SriValidation - 驗證 SRI 完整性檢查
  • CSP 規則 - 重做 CSP 評估,導致偵測到 17 個新的內容安全性原則問題
  • 漏洞元件資料庫已更新至版本 1.6

如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單

已在此版本中變更

  • FlexNet Operations 入口網站 (FNO) 遭到停用,且將不受支援。

即將進行的變更

  • AppScan Standard 10.6.0 及更舊版本將於 2025 年 6 月結束支援 (EOS)。建議您在此時間之前升級至可用的最新版本。
  • AppScan 的未來版本中將移除 Web API 精靈 (OpenAPI) 延伸。

HCL AppScan Standard10.7.0 版中的新功能

2024 年 10 月

  • Azure OpenAI 配置可實作額外的過濾器以精簡測試結果,進而提升精確度。
  • API 掃描工作流程經過重新設計,提供更強的使用者體驗,包括自動登入支援。
  • 新的相符性報告:
    • [歐洲] Digital Operational Resilience Act (DORA)
    • OWASP 應用程式安全驗證標準
  • 已更新相符性報告:
    • [美國] DISA 的應用程式安全性與開發 STIG V6 發行版本 1
  • 現在可從主工具列重新設計報告建立,以提升可存取性和易用性。法規合規性與業界標準報告合併為「相符性」報告。
  • 可透過 FlexNet Operations 入口網站 (FNO) 和我的 HCL 軟體 (MHS) 下載 AppScan Standard。您可以嘗試新的 MHS 入口網站,因為它將會用於未來的版本。
  • 一系列以改善數種掃描配置對話框可用性為目標的增強和重新設計,如下所示:
  • 配置預設
  • 登入管理
  • 編輯自訂參數
  • API

修正和安全更新

此版本中的新安全規則包括:

  • attJiraCVE202014179 - 適用於 CVE-2020-14179 偵測
  • 漏洞元件資料庫已更新至版本 1.5
  • 此外,也在 AI 的協助下修改了許多規則,以提高精確性。

如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單

已在此版本中變更

  • HCLSoftware 產品在授權採購與管理方面正進行變更。如需相關資訊,請參閱授權變更公告部落格文章。
  • 已移除安裝 AppScan SSL 憑證的選項,該憑證先前用於記錄來自 SSL 網站的流量。

即將進行的變更

  • AppScan Standard 10.6.0 及更舊版本將於 2025 年 6 月結束支援 (EOS)。建議您在此時間之前升級至可用的最新版本。
  • AppScan 的未來版本中將移除 Web API 精靈 (OpenAPI) 延伸。