HCL AppScan Standard 10.12.0 发布 - Web 应用程序安全测试

0 阅读1分钟

HCL AppScan Standard 10.12.0 for Windows - Web 应用程序安全测试

HCL AppScan Standard | DAST | Dynamic Application Security Testing

请访问原文链接:sysin.org/blog/appsca… 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


摘要:AppScan 是专业级动态应用安全测试平台,通过自动化攻击模拟和智能分析技术,帮助企业发现并修复 Web 应用与 API 中的安全漏洞。

市场领先的应用程序安全解决方案(SAST、DAST、IAST、SCA、API)

HCL AppScan

市场领先的应用程序安全解决方案

HCL AppScan 为开发人员、DevOps 和安全团队提供了一套技术来查明应用程序漏洞,以便在软件开发生命周期的每个阶段进行快速修复。

通过使用一流的测试工具、集中的可见性和监督以及多种部署选项(包括本地、云端和云原生)来保护您的应用程序,从而保护您的业务和客户。

解决方案

Dynamic Analysis 动态分析(DAST)

  • 在应用程序运行时测试应用程序和 API 是否存在潜在漏洞。

Static Analysis 静态分析(SAST)

  • 在开发过程的早期分析应用程序和 API 中的源代码是否存在潜在漏洞。

Interactive Analysis 交互式分析(IAST)

  • 监控应用程序和 API,以帮助查找和修复漏洞 (sysin),而不会减慢开发速度。

Software Composition Analysis 软件成分分析(SCA)

  • 识别开源软件组件引入的漏洞。

ESG 技术评论:使用 HCL AppScan 实现持续的应用程序安全

“AppScan 通过直接集成到软件开发生命周期来支持 DevSecOps,包括在自动化构建和部署管道期间的内联执行,以及集成开发环境中的反馈和补救” —— Jack Poller,ESG 高级分析师

sysin

新增功能

HCL AppScan Standard 10.12.0 新增功能

2026 年 7 月

  • 自动化 CAPTCHA 登录:此更新允许 AppScan MFA 在动态扫描期间自动识别、处理和绕过 CAPTCHA 验证

  • 手动探索用户界面经过全面改版,提供增强的用户体验。

  • 改进了自动爬取功能,减少冗余操作并跳过不必要的文件类型。

  • 增强了对使用 Microsoft Entra SSO 和 Okta SSO 环境的自动登录检测

  • 合规性报告 更新

    • OWASP 应用程序安全验证标准 5.0
    • CWE 2025 年最危险的 25 大软件弱点
  • OpenAPI 规范支持改进

    • 新增了对 OpenAPI 规范 v3.1.0 和 v3.2.0 的完整解析和模型支持,以及对 Query HTTP 方法的支持。
    • 引用处理:改进了引用管理以及对缺失引用场景的处理 (sysin)。
    • 自动探索启发式算法:改进了启发式算法,以更好地考虑多个示例、枚举、空值和其他属性的组合。
  • 增强的多步骤操作 (MSO) 优化:改进的 MSO 处理提供了更快、更准确的多步骤依赖关系处理,从而显著缩短扫描时间并提高扫描可靠性。

  • 模型上下文协议 (MCP) 支持:新增了通过手动探索测试使用 MCP的应用程序的功能。AppScan现在可以捕获流量并分析 MCP 工具调用,以执行全面的安全分析。

    塑造 MCP 安全的未来

    此版本标志着我们在保护基于 MCP 的架构方面迈出的第一步,我们正在寻找设计合作伙伴来帮助塑造 AppScanDAST for MCP 的下一阶段。

    为什么与我们合作?

    • 抢先体验 MCP 测试。
    • 影响设计、攻击场景和覆盖范围。
    • 直接与 AppScan产品团队协作。

    正在使用 MCP 构建应用?立即联系您的 AppScan联系人加入我们!

修复和安全更新

此发行版中的新安全规则包括:

  • attCrawl4AIRCECVE202626216 - Crawl4AI RCE CVE-2026-26216
  • 弱密钥(续):
    • JsfWeakSecretKey - JavaServer Faces (JSF) 弱密钥
    • Yii2WeakSecretKey - Yii2 弱 Cookie 验证密钥
    • PeopleSoftWeakSecretKey - Oracle PeopleSoft 弱密钥
  • attLangflowRCECVE20253248 - Langflow RCE CVE-2025-3248
  • attpac4jjwtauthenticatorCVE202629000 - pac4j JWT 身份验证绕过漏洞 CVE-2026-29000
  • attLangflowRCECVE202534291 - Langflow RCE CVE-2025-34291
  • attZohoManageEnginePasswordRCECVE202235405- Zoho ManageEngine 多产品远程代码执行
  • attLangflowAuthenticationBypassCVE202621445 - Langflow 身份验证绕过 CVE-2026-21445
  • 易受攻击的组件数据库已更新到版本 1.11

已在此发行版中更改

  • 在自动登录期间检测无效的登录凭据。
  • 已移除对版本 10.6.0 及更早版本扫描的支持。

即将推出的变更

  • 终止支持 (EOS):AppScan Standard版本 10.7.0 将于 2027 年 3 月 31 日终止支持。自 2026 年 6 月 30 日起,版本 10.7.0 不再可从 My HCLSoftware (MHS) 下载;请联系支持部门获取帮助。升级到最新的可用版本。
  • 报告组件将仅在产品级别 (UI/AppScanCMD) 提供,不适用于 SDK 级别。
  • SSL 将在未来版本中弃用 (sysin)。
  • 由于 Azure OpenAI 即将停用 GPT 4.x 模型,将停止对该模型的支持。

下载地址

想要开始学习和研究?

HCL AppScan Standard v10.12.0 Multilingual for Windows

请访问:sysin.org/blog/appsca…

更多:HTTP 协议与安全