可通过选择能最好地描述应用程序的设置来配置扫描(您想要的测试类型)。
您可以配置 AppScan 以忽略应用程序中的某些路径,或忽略特定类型的文件。
从扫描中排除某些类型的文件。
欢迎使用 HCL AppScan Standard 版本 10.6.0 文档。
本部分提供有关基本产品功能和过程的简短浏览,包括使用向导设置扫描。
预设为您提供特定类型扫描所需的主要配置视图。
配置扫描的起始 URL 以及要包含的任何其他服务器和域。
要扫描 Web API,请定义您的 API 类型、探索方法并指定要测试的域。
从扫描中排除应用程序中的某些路径。
使用排除和例外来限制扫描的范围。
记录并管理到达应用程序中可能遗漏的特定部分所需的多步骤操作。
显示 AppScan® 如何登录到应用程序。
AppScan Standard 支持 API 认证,以扫描需要 API 密钥的 API。
将 AppScan® 配置为在登录时使用一次性密码或安全性问题(多因素身份验证)。
如果应用程序需要,请添加服务器级别认证和客户机端证书。
配置 AWS 设置。
配置通信超时和代理服务器设置。
识别会话标识并列出要从扫描中排除的参数。
为 AppScan® 提供用于在扫描期间填充应用程序中表单的有效参数值。
通过添加字符串或正则表达式,以便 AppScan® 能够识别响应内容和/或路径中的错误页面,增强您应用程序的错误页面识别。这可确保 AppScan 能够有效识别和处理您的错误页面,从而提高安全性扫描的整体准确性。
定义 AppScan 将用于探索应用程序的探索方法(基于操作和/或基于请求)以及其他基本和高级探索设置。
定义将在测试期间发送到应用程序的测试集合(测试策略),并在对您来说速度比扫描深度更重要时,有时在产品生命周期中应用优化以加快扫描速度。
环境定义并不重要,但是可以使 AppScan® 在扫描期间以安全的方式避免发送无关测试,使得扫描更加迅速和精确。定制 CVSS 3.1 环境评分可提高扫描结果的准确性。
其他测试选项。
比较使用不同用户特权的扫描,以发现非特权用户是否可访问特权资源。
允许您为应用程序树定义逻辑结构,适用于基于 URL 的树只是一个或两个 URL 下的长列表的情况。这并非必需,但是可使您更容易地浏览结果。
此视图可用于访问许多高级注册表设置,并且仅应由有经验的 AppScan 用户使用,或者在支持团队的指导下对问题进行故障诊断时使用。
解释了 AppScan Standard SCAN 文件的基本结构。
扫描模板只是已保存的扫描配置,以便您能够再次使用。
手动探索使您能够探索应用程序的特定部分,并且随之填写字段和表单。可以通过此方法来确保覆盖了站点的特定区域,并且 AppScan 具有正确填写表单所需的信息。
了解如何启动扫描,扫描期间进行的操作;如何手动处理“探索”阶段,以及如何导出扫描结果。
在扫描的“探索”阶段,“数据”视图将填充有关站点结构的信息。
“问题”视图提供了对扫描结果的访问。您可以在高级别查看结果,或者选择特定测试或对象并访问更多详细信息。这些详细信息包括:如何修复、请求/响应,以及引发问题的测试变体之间的差异。您可以控制问题的严重性,重新发送测试(可修改可不修改),并基于“问题”创建报告。
本节描述如何通过扫描结果生成报告。
本节说明如何使用 HCL AppScan Standard 随附的其他工具。
本节描述了其他应用程序与 AppScan Standard 的集成:
本节包含针对高级用户的最佳做法和用例以及一些常见问题。
本部分描述了使用命令行界面时可用的语法和选项。
菜单和工具栏摘要,以及词汇表
此时会显示编辑排除文件类型对话框,其中显示已选定的排除的关联扩展名。