新增功能
本節概述 AppScan Standard 最新版本中的最新功能、增強功能、修正、即將推出的重要變更以及淘汰項目。隨時掌握最新進展,有助於維持強大安全防護狀態。
新功能HCL AppScan Standard
新功能HCL AppScan Standard 10.12.0
2026 年 7 月
- 自動化 CAPTCHA 登入:此更新允許 AppScan MFA 在動態掃描期間自動識別、處理和繞過 CAPTCHA 驗證。
- 手動探索:使用者介面經過全面改版,以提供增強的使用者體驗。
- 改進自動爬取功能,以減少冗餘操作並跳過不必要的檔案類型。
- 增強對使用 Microsoft Entra SSO 和 Okta SSO 環境的自動登入偵測。
- 合規報告
已更新:
- OWASP 應用程式安全驗證標準 5.0
- CWE 2025 年最危險的 25 大軟體弱點
- OpenAPI 規格支援改進:
- 新增對 OpenAPI 規格 v3.1.0 和 v3.2.0 的完整剖析和模型支援,以及對 Query HTTP 方法的支援。
- 參考處理:改善了參考的管理,並改進了對缺少參考情境的處理。
- 自動探索啟發式演算法:改進了啟發式演算法,以更好地考慮多個範例、列舉、空值和其他屬性的組合。
- 增強的多步驟操作 (MSO) 最佳化:改進的 MSO 處理提供了更快速、更準確的多步驟相依性處理,使掃描時間顯著縮短且更加可靠。
- 模型上下文協定 (MCP) 支援:新增透過手動探索測試使用 MCP 之應用程式的功能。AppScan現在可以擷取流量並分析 MCP 工具呼叫,以執行全面的安全性分析。
塑造 MCP 安全性的未來
此版本標誌著我們在保護基於 MCP 架構方面邁出的第一步,我們正在尋找設計合作夥伴,以協助塑造 AppScanDAST for MCP 的下一階段。為什麼要與我們合作?
- 搶先體驗 MCP 測試。
- 影響設計、攻擊情境和涵蓋範圍。
- 直接與AppScan產品團隊合作。
修正和安全更新
此版本中的新安全規則包括:
- attCrawl4AIRCECVE202626216 - Crawl4AI RCE CVE-2026-26216
- 弱密鑰(續):
- JsfWeakSecretKey - JavaServer Faces (JSF) 弱密鑰
- Yii2WeakSecretKey - Yii2 弱 Cookie 驗證金鑰
- PeopleSoftWeakSecretKey - Oracle PeopleSoft 弱密鑰
- attLangflowRCECVE20253248 - Langflow RCE CVE-2025-3248
- attpac4jjwtauthenticatorCVE202629000 - pac4j JWT 驗證繞過漏洞 CVE-2026-29000
- attLangflowRCECVE202534291 - Langflow RCE CVE-2025-34291
- attZohoManageEnginePasswordRCECVE202235405- Zoho ManageEngine 多產品遠端程式碼執行
- attLangflowAuthenticationBypassCVE202621445 - Langflow 驗證繞過 CVE-2026-21445
- 漏洞元件資料庫已更新至版本 1.11
如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單。
已在此版本中變更
- 在自動登入期間偵測無效的登入認證。
- 已移除對版本 10.6.0 及更早版本掃描的支援。
即將進行的變更
- 終止支援 (EOS):AppScan Standard版本 10.7.0 將於 2027 年 3 月 31 日終止支援。自 2026 年 6 月 30 日起,版本 10.7.0 不再可從 My HCLSoftware (MHS) 下載;如需協助,請聯繫支援部門。升級至最新的可用版本。如需更多資訊,請參閱公告部落格文章。
- 報告元件僅能透過產品層級 (UI/AppScanCMD) 使用,無法在 SDK 層級使用。
- SSL 將在未來版本中棄用。
- 由於 Azure OpenAI 即將淘汰 GPT 4.x 模型,對該模型的支援將會終止。
HCL AppScan Standard10.11.0 版中的新功能
2026 年 4 月
2026 年 3 月
- 改進的權限提升 - 基於已探索資料的存取控制驗證中斷。
- DAST-IFA 支援 Azure OpenAI 5.x 模型。
- AppScan標記不符合後量子安全標準的舊版加密通訊協定。
- CVSS 4.0 支援:您現在可以在問題資訊 UI 和報告中追蹤 CVSS 3.1 和 CVSS 4.0 的指標。漏洞排名仍以 CVSS 3.1 標準為基礎。
- 自動登入改進,包括對 Vue JS 框架的支援。
- 能夠透過儀表板將未探索的網域新增至掃描範圍。
- 發現 Swagger/OpenAPI 定義檔案時將引發資訊性警示,以確保 API 可見性。
- 一系列以改善數種對話框可用性為目標的增強和重新設計,如下所示:
- AppScan用於登入、多步驟和 LLM 的嵌入式瀏覽器。
- 手動測試
- 授權合約對話框
- AppScanlog
- 相符性報告
- OWASP 2025 年前十大
- 報告將問題狀態顯示為雜訊。
- HCL AppScan 已發布 AUDIT MCP,這是一種新的模型上下文通訊協定 (MCP) 伺服器,使開發人員能夠直接在其 AI 驅動的 IDE 或終端機環境中,使用簡單的自然語言提示為端點產生並執行 DAST 安全測試。如需詳細資訊,請參閱部落格和安裝使用者指南。
修正和安全更新
此版本中的新安全規則包括:
- attWallosRCECVE202455371 - Wallos RCE CVE-2024-55371 和 CVE-2024-55372
- attAPIOpenAPIFinding - 用於偵測 OpenAPI/Swagger 端點的新規則
- attJSONPathPlusRCECVE20251032 - JSONPath-Plus 遠端程式碼執行 CVE-2025-1032
- attNestRCECVE202554782 - Node.js 的 Nest 框架 RCE CVE-2025-54782
- NonQuantumResistantCiphers - "偵測到非量子抵抗加密套件"
- attWordPressFunnelKitAutomationplugincve20251562 - WordPress FunnelKit Automations 外掛程式 cve-2025-1562
- attGetSimpleCMSRCECVE202548492 - GetSimple CMS RCE CVE-2025-48492
- FlaskWeakSecretKey - "Flask 弱密鑰"
- ExpressJsWeakSecretKey - "Express.js 弱工作階段密鑰"
- DjangoWeakSecretKey - "Django 弱密鑰"
- ViewStateWeakSecretKey - "ASP.NET ViewState 弱密鑰"
- LaravelWeakSecretKey - "Laravel (PHP) 弱密鑰"
- SymfonyWeakSecretKey - "Symfony (PHP) UriSigner 弱密鑰"
- attElysiaCVE202566456 - Elysia RCE CVE-2025-66456
- 漏洞元件資料庫已更新至版本 1.10
如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單。
已在此版本中變更
- 「測試期間允許的瀏覽器執行個體數目」(位於「工具」>「選項」>「進階」)已移動並分割為以下配置:
NumSeleniumDriverThreads:控制安全測試期間(主要為 XSS)允許的 Chrome 執行個體數目上限。NumBrowserInstancesInScreenShotService:控制用於收集問題資訊和 AI 提供者呼叫的 Chrome 執行個體數目上限。
- 「測試選項」下的 AI 配置已更新至「工具」>「選項」>「AI 設定」,並新增了部署 ID。
- AppScan連線:您現在可以在上傳 AppScan on Cloud 和 AppScan 360° 的結果時包含掃描配置。
- 協助工具:持續增強以改善協助工具功能。
- 錄製流量時可輕鬆存取外部瀏覽器。
- 權限提升 - 存取控制中斷現在在掃描檔案中包含參考檔案。因此,對參考檔案的任何後續更新都不會反映在掃描檔案中。
即將進行的變更
- AppScan Standard10.7.0 將於 2027 年 3 月 31 日達到支援終止 (EOS),並將於 2026 年 6 月 30 日從 MHS 中移除。請升級至最新可用版本。如需更多資訊,請參閱公告部落格文章。
- 報告元件僅能透過產品層級 (UI/AppScanCMD) 使用,無法在 SDK 層級使用。
- SSL 將在未來版本中淘汰。
- 對 GPT-4.x 模型的支援將會終止,因為 Azure OpenAI 正在淘汰這些模型。
HCL AppScan Standard10.10.0 的新功能
2026 年 1 月
2025 年 12 月
易受攻擊元件資料庫 1.9 版
DAST 易受攻擊元件資料庫的新版本(1.9 版)已發佈。此更新可偵測 React2Shell 零時差弱點 (CVE-2025-55182)。請立即將您的易受攻擊元件資料庫更新至 1.9 版,以消除此關鍵安全漏洞。如需相關指示,請參閱「下載並安裝最新的易受攻擊元件資料庫更新」。
2025 年 11 月
- 適用於 LLM 增強應用程式的 DAST:在攻擊者之前揭露 LLM 弱點!使用 AppScan 動態應用程式安全防護 (DAST) 來保護您的大型語言模型 (LLM),該工具專為識別重大漏洞而設計,例如機密資訊揭露、提示注入、錯誤資訊等。
- 自訂 Script:編輯器增強功能包括改進的自動完成功能。這些強化功能提供更多的 JavaScript 方法與類型,以及更多啟動觸發條件,例如開始輸入新單字或輸入句點 ('.')。
- 多步驟 增強功能:使用者介面經過全面改版,以提供更佳的使用者體驗。新增疑難排解選項,可檢視重播的要求(原始資料與瀏覽器),並比較錄製與重播的要求;此功能僅在序列驗證後可用。
- 相符性報告
- 新報告:
- OWASP 2025 年 LLM 應用程式 10 大安全風險
- [加拿大]-ITSG-33 產業標準報告
- 更新報告:
- 國際標準-ISO 27001:2022
- 國際標準 - ISO 27002:2022
- 支付卡行業數據安全標準 (PCI DSS) - V4.0.1
- NIST 特別出版品 800-53-5.2.0 版
- [EU] 歐洲議會與理事會第 2016/679 號規範 (GDPR)
- [美國] Healthcare Services (HIPAA)
- 相符性報告現在包含修正建議的詳細資訊。
- 新報告:
- 遮罩改進:增強 AppScan 中的遮罩功能,以更一致地保護敏感資訊。
- 自動登入改進:AppScan 現在能更可靠地爬取 Angular 應用程式、修正罕見的登入錄製失敗問題,並在播放失敗後的第二次嘗試中於動作之間新增延遲,從而提高整體成功率。
- 已進一步支援使用 AngularJS 架構的單頁應用程式 (SPA) 掃描。
修正和安全更新
此版本中的新安全規則包括:
- COOP-缺少或不安全的 Cross-Origin-Opener-Policy (COOP) 標頭
- CORP-缺少或不安全的 Cross-Origin-Resource-Policy (CORP) 標頭
- COEP-缺少或不安全的 Cross-Origin-Embedder-Policy (COEP) 標頭
- attCSPAPI-CSP 中缺少或不安全的 "frame-ancestors" 指令(適用於 API 端點)
- attApacheOFBizRCECVE202445195-Apache OFBiz 遠端程式碼執行漏洞 (CVE-2024-45195)
- attApacheOFBizRCECVE202445507 - Apache OFBiz RCE for CVE-2024-45507
- attSpringFrameworkPathTraversalCVE202438816-Spring Framework 路徑遍訪漏洞 (CVE-2024-38816 與 CVE-2024-38819)
- attWordpressPiePluginAuthenticationBypassCVE202534077-WordPress Pie Register 鑑別不足漏洞 (CVE-2025-34077)
- attWordPressKubioPathTraversalCVE20252294-WordPress Kubio AI Page Builder 外掛程式路徑遍訪漏洞 (CVE-2025-2294)
- 漏洞元件資料庫已更新至版本 1.8
如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單。
已在此版本中變更
- AI 配置已從「測試選項」移至「工具」>「選項」>「AI 設定」。
- 為提升安全性,已移除以下配置:
- 使用外部瀏覽器錄製登入和多步驟動作現在支援基於動作的錄製。
- AppScan Connect:ASoC 使用者現在可以將問題連同掃描檔案一起發佈至 ASoC,這有助於重新掃描而非建立新掃描,從而節省時間和資源。
- URL 長度上限已由 1024 個字元提升至 4096 個字元。
- 已移除 Web API 精靈 (OpenAPI) 延伸。
- AppScan Standard 10.6.0 及更舊版本已於 2025 年 6 月結束支援 (EOS)。這些版本的說明文件已不再於公開文件網站上提供。
- 已移除對 Microsoft® Windows® 10 的支援。
- Windows 2025 支援。
- 可擷取伺服器型授權的人類可讀授權租用 ID 的選項。如需相關資訊,請參閱如何擷取伺服器型授權的人類可讀格式授權租用 ID。
即將進行的變更
- 報告元件僅能透過產品層級 (UI/AppScanCMD) 使用,無法在 SDK 層級使用。
HCL AppScan Standard10.9.0 的新功能
2025 年 7 月
注意: HCL AppScan Standard 10.9.1 的新版本現已推出。此更新包含多項 Chromium 漏洞的安全修正以及其他改善。建議升級至此版本。如需詳細資訊,請參閱修正清單並參照 10.9.0 版本說明文件。
2025 年 6 月
- 自訂 Script 已透過下列更新增強功能:
- 程式碼編輯器:改進了語法檢查並增強了自動完成功能,以提升可用性。
- 多步驟操作:新增使用自訂指令碼動態調整參數的支援。
- 動態表單填寫器參數:引入了表單填寫器中動態參數的支援。
- 支援使用 JSON 或 XML 訊息交換資料的 WebSocket 通訊協定。
- 相符性報告更新:
- [美國] DISA 的應用程式安全與開發 STIG。V6R3
- 2024 年 CWE 前 25 大最危險的軟體弱點
- 自動登入改進:AppScan 現在可以更準確地執行自動登入,從而提高整體成功率。
- AppScan Unit-level DAST Intelligence Tester (AUDIT):一種以開發人員為中心的 DAST 方法,使開發人員能夠高效地對特定端點執行目標掃描,並在 SDLC 早期偵測漏洞,同時無縫整合到其 IDE 中。如需相關資訊,請參閱 AppScan 單元層級 DAST 智慧測試器 (AUDIT) 相關文章。
此版本中的新安全規則包括:
- attWordpressGalleryPluginPathTraversalCVE20233279 - Wordpress 圖庫外掛程式路徑遍訪 CVE-2023-3279
- attWordPressBackupMigrationplugincve20235737 - WordPress 備份與移轉外掛程式中斷存取 CVE-2023-5737
- attMobileMouseRCECVE202331902 - 執行行動滑鼠遠端指令 CVE-2023-31902
- attOpenWireApacheServerRCECVE202346604 - OpenWire Apache 伺服器 RCE for CVE-2023-46604
- attApacheHugeGraphRCECVE202427348 - Apache HugeGraph RCE CVE-2024-27348 attApacheOFBizRCECVE202438856 - Apache OFBiz RCE,適用於 CVE-2024-38856 attCactiRCECVE202425641 - Cacti RCE CVE-2024-25641
- attLMSBlindSqlInjectionTimeoutCVE20248529 - Wordpress Learnpress 外掛程式 SQL 注入 CVE-2024-8529
- attWordPressUltimateExporterRCECVE202456278 - Wordpress Ultimate Exporter RCE,適用於 CVE-2024-56278
- JwtWeakSecretKey - 偵測低強度 JWT 秘密金鑰
- 漏洞元件資料庫已更新至版本 1.7
如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單。
- 鍵盤導覽:改進了使用鍵盤快速鍵和鍵盤進行導覽的功能。
- 螢幕閱讀器支援:增強了相容性,以確保 UI 元素可供存取。
- 色彩對比:提高了對比度,以獲得更好的可見性。
- 字型大小:增強了無障礙功能,支援最高放大至 200%。
- 已完成 VPAT 全面性評估,並製作符合第 508 節和 WCAG 等無障礙標準的文件。如需相關資訊,請參閱無障礙部分。
即將進行的變更
- AppScan Standard 10.6.0 及更舊版本將於 2025 年 6 月結束支援 (EOS)。建議您在此時間之前升級至可用的最新版本。
- 由於 Microsoft® Windows® 10 和 Microsoft® Windows® Server 2019 即將結束主要支援服務,所以 AppScan 的未來版本將不再支援。
- AppScan 的未來版本中將移除 Web API 精靈 (OpenAPI) 延伸。
- 報告元件僅能透過產品層級 (UI/AppScanCMD) 使用,無法在 SDK 層級使用。
HCL AppScan Standard10.8.0 中的新功能
2025 年 4 月
注意: HCL AppScan Standard 10.8.1 新版本現已推出。此更新包括修正零時差漏洞 CVE-2025-2783,以及其他改善。建議升級至此版本。如需詳細資訊,請參閱修正清單,並參照 10.8.0 版本說明文件,因為 10.8.1 並未新增說明文件更新。
2025 年 2 月
- 僅透過 My HCLSoftware (MHS) 下載 AppScan Standard。
- HCL MHS 授權:在升級之前,請先下載或設定您的 MHS 授權。您在 FlexNet Operations Portal (FNO) 中的所有權利已遷移至 MHS。在 MHS 中建立新部署,然後指派並啟動您的 AppScan 授權。透過 FNO 啟動的裝置和產品不再運作。變更的僅有管理授權平台,對於您從 FNO 移轉到 MHS 的授權,授權度量並未變動,亦無任何額外收費。如需使用 MHS 設定授權的詳細資訊,請參閱使用雲端或本端授權伺服器設定浮動授權,與 設定節點鎖定授權。授權設定教學影片:
- 自動更新:透過設定 API 金鑰連線至 My HCLSoftware (MHS),自動將新更新套用至 AppScan 的新功能。如需詳細資訊,請參閱自動更新。
- 自訂指令碼:使用 AppScan 內建的 JavaScript 執行環境為您的 DAST 掃描新增動態行為。AppScan 可在傳送要求之前或在掃描期間收到回應後,執行自訂指令碼。每個 HTTP 要求和回應都會執行指令碼。
- 重新設計跨掃描配置的「正規表示式」對話框,以改善可用性。
- 已透過「工具」>「選項」> 記錄 Proxy,還原存取 AppScan SSL 憑證區段的選項。
- 使用 URL 為 Postman 集合配置掃描時,重新掃描現在將從該 URL 擷取更新的 Postman 內容。
- 使用變更主機/架構/埠選項時,標記為雜訊的問題現在會維持為雜訊狀態,不會在掃描結果中再次出現。
- 已增強 DAST 引擎的自動登入偵測功能。
修正和安全更新
此版本中的新安全規則包括:
- attAppMetricsDataExposed - 應用程式指標端點已暴露
- attWordPressPluginXSSCVE20237246 - WordPress 外掛程式跨網站指令碼攻擊 CVE20237246
- attAtlassianConfluenceBrokenAccessCVE202322515 - Atlassian Confluence 中斷的存取 CVE 2023 22515
- SriValidation - 驗證 SRI 完整性檢查
- CSP 規則 - 重做 CSP 評估,導致偵測到 17 個新的內容安全性原則問題
- 漏洞元件資料庫已更新至版本 1.6
如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單。
已在此版本中變更
- FlexNet Operations 入口網站 (FNO) 遭到停用,且將不受支援。
即將進行的變更
- AppScan Standard 10.6.0 及更舊版本將於 2025 年 6 月結束支援 (EOS)。建議您在此時間之前升級至可用的最新版本。
- AppScan 的未來版本中將移除 Web API 精靈 (OpenAPI) 延伸。
HCL AppScan Standard10.7.0 版中的新功能
2024 年 10 月
- Azure OpenAI 配置可實作額外的過濾器以精簡測試結果,進而提升精確度。
- API 掃描工作流程經過重新設計,提供更強的使用者體驗,包括自動登入支援。
- 新的相符性報告:
- [歐洲] Digital Operational Resilience Act (DORA)
- OWASP 應用程式安全驗證標準
- 已更新相符性報告:
- [美國] DISA 的應用程式安全性與開發 STIG V6 發行版本 1
- 現在可從主工具列重新設計報告建立,以提升可存取性和易用性。法規合規性與業界標準報告合併為「相符性」報告。
- 可透過 FlexNet Operations 入口網站 (FNO) 和我的 HCL 軟體 (MHS) 下載 AppScan Standard。您可以嘗試新的 MHS 入口網站,因為它將會用於未來的版本。
- 一系列以改善數種掃描配置對話框可用性為目標的增強和重新設計,如下所示:
- 配置預設
- 登入管理
- 編輯自訂參數
- API
修正和安全更新
此版本中的新安全規則包括:
- attJiraCVE202014179 - 適用於 CVE-2020-14179 偵測
- 漏洞元件資料庫已更新至版本 1.5
- 此外,也在 AI 的協助下修改了許多規則,以提高精確性。
如需本次發行之修正程式、新版和更新版安全規則及 RFE 的完整清單,請參閱 AppScan Standard 修正程式清單。
已在此版本中變更
即將進行的變更
- AppScan Standard 10.6.0 及更舊版本將於 2025 年 6 月結束支援 (EOS)。建議您在此時間之前升級至可用的最新版本。
- AppScan 的未來版本中將移除 Web API 精靈 (OpenAPI) 延伸。