AppSpider 7.5.028 for Windows - Web 应用程序安全测试
Rapid7 Dynamic Application Security Testing (DAST) released March 31, 2026
请访问原文链接:sysin.org/blog/appspi… 查看最新版。原创作品,转载请保留出处。
作者主页:sysin.org
appspider
没有任何应用程序未经测试,没有未知风险
Rapid7 AppSec Solutions
Rapid7 应用安全解决方案
AppSpider 是一款动态应用安全测试(DAST)解决方案,可用于扫描 Web 与移动应用中的漏洞。
AppSpider 的核心技术是 Universal Translator(通用转换器),它能够解析现代 Web 与移动应用所使用的新技术(如 AJAX、HTML5 和 JSON),同时也能爬取传统应用。
AppSpider 可部署在本地、托管环境或作为托管服务使用 (sysin),能够帮助你有效管理应用安全计划,提供深入分析、全面覆盖以及复杂的攻击方法。
AppSpider 的优势包括:
- 广泛覆盖
- 高级认证
- 集成能力
- 交互式报告
- 分布式与可扩展架构
- 集中化控制
- 持续站点监控
- 对基于 OpenAPI 规范(前称 Swagger)构建的 API 进行端到端测试
新增功能
应用程序安全 AppSpider
AppSpider Version 7.5.028
软件发布日期:2026 年 7 月 31 日 | 发行说明发布日期:2026 年 7 月 31 日
🆕 新增功能:
- 带外 Host Header 注入(DNS 重定向) - 新增专用的带外(OOB)攻击模块,通过向
Host、X-Forwarded-Host、X-Host、X-Forwarded-Server以及 RFC 7239Forwarded请求头注入回调域名,检测 DNS Redirect(DNS 重定向)漏洞。支持使用原始 Socket 发送请求,以绕过 WinInet 限制,并可直接替换 Host 请求头。仅基于 DNS 证据的漏洞结果将被标记为中等置信度(Medium)。 - AI 漏洞验证器(AI Vulnerability Validator):
- SQL 注入(SQL Injection) - 集成基于 AWS Bedrock 的大语言模型(LLM)自动验证功能,可自动评估并验证 SQL 注入漏洞结果,过滤误报并减少人工分析工作量。
- 远程文件包含(Remote File Inclusion) - 为远程文件包含模块新增 AWS Bedrock AI 验证功能,在生成报告前确认漏洞是否已成功利用 (sysin),避免因未成功利用而仅发生 Payload 回显导致的误报。
- Windows 隐式身份验证支持 - 新增对 NTLM、Kerberos 和 Negotiate 身份验证方式的支持,使基于 Chromium 的扫描能够使用当前 Windows 默认凭据访问内部目标主机。
✨ 改进:
- 应用程序安全扫描引擎
- 会话固定(Session Fixation)模块 - 修复涉及基于声明(Claims)的 ASP.NET Core Cookie 的误报问题;修正 Cookie 值修改测试未正确执行的缺陷;增强漏洞报告,在单个请求存在多个 Cookie 时可明确标识存在漏洞的 Cookie。
- 动态内存管理 - 在扫描引擎中实现动态内存缓存控制,优化资源分配,并防止因内存不足导致扫描失败。
- 请求头清理(Header Sanitization) - 注入的 HTTP 请求头现在会自动清除首尾空白字符。
- 二进制 Content-Type 阻止 - 修复了无文件扩展名二进制 Content-Type 的通配符匹配问题,确保扫描过程中能够始终正确阻止此类内容。
- LLM Shadow DOM 分析 - 升级响应提取机制 (sysin),在 LLM 安全评估过程中可捕获 Shadow DOM 内容。
- 运行时维护 - 将内置的 .NET Runtime 依赖从 8.0.19 升级至 8.0.29,并增加子组件完整性验证检查。
- 攻击数据定义(Attack Data Defs) - 更新分析配置文件,新增对最新 Drupal 平台版本的检测支持。
- R7 Crawler
- Service Worker 覆盖 - 增强
loggedInHeaderRegex的匹配逻辑,可检查 Service Worker 产生的网络流量。 - 存储状态转换 - 改进
localStorage、sessionStorage和indexedDB浏览器状态数据的转换与持久化机制。 - Cookie 错误处理 - 爬取过程中遇到的无效 Cookie 现在会记录到 R7Crawler 日志中,并安全忽略,而不会导致执行错误。
- Service Worker 覆盖 - 增强
🐞 修复:
- R7 Crawler
- 客户端证书身份验证 - 修复了在登录宏执行过程中,PFX 客户端证书未能稳定应用于身份验证的问题。
下载地址
AppSpider v7.5.028 for Windows x64 - released July 31, 2026
更多相关产品:
- Magic Quadrant for Application Security Testing 2022
- Magic Quadrant for Application Security Testing 2023
更多:HTTP 协议与安全