AppSpider 7.5.028 发布 - Web 应用程序安全测试

0 阅读1分钟

AppSpider 7.5.028 for Windows - Web 应用程序安全测试

Rapid7 Dynamic Application Security Testing (DAST) released March 31, 2026

请访问原文链接:sysin.org/blog/appspi… 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


appspider

没有任何应用程序未经测试,没有未知风险

appspider-computer

Rapid7 AppSec Solutions

Rapid7 应用安全解决方案

AppSpider 是一款动态应用安全测试(DAST)解决方案,可用于扫描 Web 与移动应用中的漏洞。

AppSpider 的核心技术是 Universal Translator(通用转换器),它能够解析现代 Web 与移动应用所使用的新技术(如 AJAX、HTML5 和 JSON),同时也能爬取传统应用。

AppSpider 可部署在本地、托管环境或作为托管服务使用 (sysin),能够帮助你有效管理应用安全计划,提供深入分析、全面覆盖以及复杂的攻击方法。

AppSpider 的优势包括:

  • 广泛覆盖
  • 高级认证
  • 集成能力
  • 交互式报告
  • 分布式与可扩展架构
  • 集中化控制
  • 持续站点监控
  • 对基于 OpenAPI 规范(前称 Swagger)构建的 API 进行端到端测试

新增功能

应用程序安全 AppSpider

AppSpider Version 7.5.028

软件发布日期:2026 年 7 月 31 日 | 发行说明发布日期:2026 年 7 月 31 日

🆕 新增功能

  • 带外 Host Header 注入(DNS 重定向) - 新增专用的带外(OOB)攻击模块,通过向 HostX-Forwarded-HostX-HostX-Forwarded-Server 以及 RFC 7239 Forwarded 请求头注入回调域名,检测 DNS Redirect(DNS 重定向)漏洞。支持使用原始 Socket 发送请求,以绕过 WinInet 限制,并可直接替换 Host 请求头。仅基于 DNS 证据的漏洞结果将被标记为中等置信度(Medium)
  • AI 漏洞验证器(AI Vulnerability Validator)
    • SQL 注入(SQL Injection) - 集成基于 AWS Bedrock 的大语言模型(LLM)自动验证功能,可自动评估并验证 SQL 注入漏洞结果,过滤误报并减少人工分析工作量。
    • 远程文件包含(Remote File Inclusion) - 为远程文件包含模块新增 AWS Bedrock AI 验证功能,在生成报告前确认漏洞是否已成功利用 (sysin),避免因未成功利用而仅发生 Payload 回显导致的误报。
  • Windows 隐式身份验证支持 - 新增对 NTLM、Kerberos 和 Negotiate 身份验证方式的支持,使基于 Chromium 的扫描能够使用当前 Windows 默认凭据访问内部目标主机。

改进

  • 应用程序安全扫描引擎
    • 会话固定(Session Fixation)模块 - 修复涉及基于声明(Claims)的 ASP.NET Core Cookie 的误报问题;修正 Cookie 值修改测试未正确执行的缺陷;增强漏洞报告,在单个请求存在多个 Cookie 时可明确标识存在漏洞的 Cookie。
    • 动态内存管理 - 在扫描引擎中实现动态内存缓存控制,优化资源分配,并防止因内存不足导致扫描失败。
    • 请求头清理(Header Sanitization) - 注入的 HTTP 请求头现在会自动清除首尾空白字符。
    • 二进制 Content-Type 阻止 - 修复了无文件扩展名二进制 Content-Type 的通配符匹配问题,确保扫描过程中能够始终正确阻止此类内容。
    • LLM Shadow DOM 分析 - 升级响应提取机制 (sysin),在 LLM 安全评估过程中可捕获 Shadow DOM 内容。
    • 运行时维护 - 将内置的 .NET Runtime 依赖从 8.0.19 升级至 8.0.29,并增加子组件完整性验证检查。
    • 攻击数据定义(Attack Data Defs) - 更新分析配置文件,新增对最新 Drupal 平台版本的检测支持。
  • R7 Crawler
    • Service Worker 覆盖 - 增强 loggedInHeaderRegex 的匹配逻辑,可检查 Service Worker 产生的网络流量。
    • 存储状态转换 - 改进 localStoragesessionStorageindexedDB 浏览器状态数据的转换与持久化机制。
    • Cookie 错误处理 - 爬取过程中遇到的无效 Cookie 现在会记录到 R7Crawler 日志中,并安全忽略,而不会导致执行错误。

🐞 修复

  • R7 Crawler
    • 客户端证书身份验证 - 修复了在登录宏执行过程中,PFX 客户端证书未能稳定应用于身份验证的问题。

下载地址

AppSpider v7.5.028 for Windows x64 - released July 31, 2026

更多相关产品:

更多:HTTP 协议与安全