fortify dast 更新功能
支持 http/2
现代应用程序已开始利用 http/2 来提高速度,并提供更的---/服务器通信来---用户体验。webinspect 现在可支持使用 http/2 技术的应用程序。
更新引擎6.0版本
fortify 增强引擎以提高扫描覆盖范围和性能。webinspect 21.1.0 有着更快的爬取和审计能力,并且提供部署了 macro engine 6.0的 web macro recorder 的应用程序支持。
屏蔽 truclient 参数
部署了 macro engine 6.0的 web macro recorder 能够屏蔽密码等参数,将它们隐藏起来。
简化用户代理选择
truclient macros 和扫描设置现在可支持扫描配置期间的用户代理选择。
显示扫描信息
警报级别的扫描日志消息能够提供运行中的扫描和性能信息。
更新 openssl 技术
openssl 技术预览在 webinspect 中默认 ssl/tls 配置。此集成可支持 tls 1.3,并为被系统管理员--- microsoft schannel 的客户提供选项。
简化 api 扫描
与集成的 webinspect 可简化 api 扫描,使传感器中的新工作流自动检测身份验证请求。





fortify sca 优势
1、 扫描快又准
? 在开发早期就捕获了大部分代码相关性问题;
? 识别并消除源代码、二进制代码或字节代码中的漏洞;
? 支持 27 种编程语言中 815 种的漏洞类别,源代码扫描工具fortify规则库,并跨越超过 100 万个独立的 api;
?在 owasp 1.2b 基准测验中,真实阳性率为100%,证明了高度的准确性。
2、ci/cd 管道中的安全自动化
? 识别和优先处理构成威胁的漏洞,快速降低风险;
? 与ci/cd 工具充分集成,包括 jenkins, alm octane, jira,源代码检测工具fortify规则库, atlassian bamboo, azure devops, eclipse 和 microsoft visual studio 等;
? 实时---扫描结果并获得访问建议,通过代码行导航更快地发现漏洞和与审计开展协作。
3、节约开发时间和成本
? 嵌入 sdlc 后,开发时间和成本平均降低 25%,且早期修复漏洞成本比制作/发布后阶段低 30 倍;
? 发现漏洞数是原来的 2 倍,---率降低 95%;(数据来源:
? 通过在开发人员工作时对他们进行静态应用安全测试培训,满足安全编码实践要求。
fortify扫描漏洞解决方案
log forging漏洞
1.数据从一个不可---的数据源进入应用程序。 在这种情况下,数据经由getparameter()到后台。
2. 数据写入到应用程序或系统日志文件中。 这种情况下,数据通过info() 记录下来。为了便于以后的审阅、统计数据收集或调试,华北fortify规则库,应用程序通常使用日志文件来储存事件或事务的历史记录。根据应用程序自身的特性,审阅日志文件可在---时手动执行,也可以自动执行,即利用工具自动挑选日志中的重要事件或带有某种倾向性的信息。如果攻击者可以向随后会被逐字记录到日志文件的应用程序提供数据,则可能会妨碍或误导日志文件的---。的情况是,攻击者可能通过向应用程序提供包括适当字符的输入,在日志文件中插入错误的条目。如果日志文件是自动处理的,那么攻击者可以破坏文件格式或注入意外的字符,从而使文件无法使用。更阴险的攻击可能会导致日志文件中的统计信息发生偏差。通过或其他方式,受到破坏的日志文件可用于掩护攻击者的---轨迹,甚至还可以牵连第三方来执行---行为。糟糕的情况是,攻击者可能向日志文件注入代码或者其他命令,利用日志处理实用程序中的漏洞。
苏州华克斯公司-源代码扫描工具fortify规则库由苏州华克斯信息科技有限公司提供。苏州华克斯信息科技有限公司实力---,信誉---,在江苏 苏州 的行业软件等行业积累了大批忠诚的客户。华克斯带着精益---的工作态度和不断的完善---理念和您携手步入,共创美好未来!
联系我们时请一定说明是在100招商网上看到的此信息,谢谢!
本文链接:https://tztz192713a2.zhaoshang100.com/zhaoshang/278205868.html
关键词: