HCL AppScan Standard 10.12.0 for Windows - Web 应用程序安全测试
HCL AppScan Standard | DAST | Dynamic Application Security Testing
请访问原文链接:sysin.org/blog/appsca… 查看最新版。原创作品,转载请保留出处。
作者主页:sysin.org
摘要:AppScan 是专业级动态应用安全测试平台,通过自动化攻击模拟和智能分析技术,帮助企业发现并修复 Web 应用与 API 中的安全漏洞。
市场领先的应用程序安全解决方案(SAST、DAST、IAST、SCA、API)
市场领先的应用程序安全解决方案
HCL AppScan 为开发人员、DevOps 和安全团队提供了一套技术来查明应用程序漏洞,以便在软件开发生命周期的每个阶段进行快速修复。
通过使用一流的测试工具、集中的可见性和监督以及多种部署选项(包括本地、云端和云原生)来保护您的应用程序,从而保护您的业务和客户。
解决方案
Dynamic Analysis 动态分析(DAST)
- 在应用程序运行时测试应用程序和 API 是否存在潜在漏洞。
Static Analysis 静态分析(SAST)
- 在开发过程的早期分析应用程序和 API 中的源代码是否存在潜在漏洞。
Interactive Analysis 交互式分析(IAST)
- 监控应用程序和 API,以帮助查找和修复漏洞 (sysin),而不会减慢开发速度。
Software Composition Analysis 软件成分分析(SCA)
- 识别开源软件组件引入的漏洞。
ESG 技术评论:使用 HCL AppScan 实现持续的应用程序安全
“AppScan 通过直接集成到软件开发生命周期来支持 DevSecOps,包括在自动化构建和部署管道期间的内联执行,以及集成开发环境中的反馈和补救” —— Jack Poller,ESG 高级分析师
新增功能
✅ HCL AppScan Standard 10.12.0 新增功能
2026 年 7 月
-
自动化 CAPTCHA 登录:此更新允许 AppScan
MFA在动态扫描期间自动识别、处理和绕过CAPTCHA 验证。 -
手动探索:
用户界面经过全面改版,提供增强的用户体验。 -
改进了自动爬取功能,减少冗余操作并跳过不必要的文件类型。
-
增强了对使用 Microsoft Entra SSO 和 Okta SSO 环境的自动登录检测。
-
合规性报告
更新:- OWASP 应用程序安全验证标准 5.0
- CWE 2025 年最危险的 25 大软件弱点
-
OpenAPI 规范支持改进:
- 新增了对 OpenAPI 规范 v3.1.0 和 v3.2.0 的完整解析和模型支持,以及对 Query HTTP 方法的支持。
- 引用处理:改进了引用管理以及对缺失引用场景的处理 (sysin)。
- 自动探索启发式算法:改进了启发式算法,以更好地考虑多个示例、枚举、空值和其他属性的组合。
-
增强的多步骤操作 (MSO) 优化:改进的 MSO 处理提供了更快、更准确的多步骤依赖关系处理,从而显著缩短扫描时间并提高扫描可靠性。
-
模型上下文协议 (MCP) 支持:新增了
通过手动探索测试使用 MCP的应用程序的功能。AppScan现在可以捕获流量并分析 MCP 工具调用,以执行全面的安全分析。塑造 MCP 安全的未来
此版本标志着我们在保护基于 MCP 的架构方面迈出的第一步,我们正在寻找设计合作伙伴来帮助塑造 AppScanDAST for MCP 的下一阶段。
为什么与我们合作?
- 抢先体验 MCP 测试。
- 影响设计、攻击场景和覆盖范围。
- 直接与 AppScan产品团队协作。
正在使用 MCP 构建应用?立即联系您的 AppScan联系人加入我们!
✅ 修复和安全更新
此发行版中的新安全规则包括:
- attCrawl4AIRCECVE202626216 - Crawl4AI RCE CVE-2026-26216
- 弱密钥(续):
- JsfWeakSecretKey - JavaServer Faces (JSF) 弱密钥
- Yii2WeakSecretKey - Yii2 弱 Cookie 验证密钥
- PeopleSoftWeakSecretKey - Oracle PeopleSoft 弱密钥
- attLangflowRCECVE20253248 - Langflow RCE CVE-2025-3248
- attpac4jjwtauthenticatorCVE202629000 - pac4j JWT 身份验证绕过漏洞 CVE-2026-29000
- attLangflowRCECVE202534291 - Langflow RCE CVE-2025-34291
- attZohoManageEnginePasswordRCECVE202235405- Zoho ManageEngine 多产品远程代码执行
- attLangflowAuthenticationBypassCVE202621445 - Langflow 身份验证绕过 CVE-2026-21445
- 易受攻击的组件数据库已更新到
版本 1.11
✅ 已在此发行版中更改
- 在自动登录期间检测无效的登录凭据。
- 已移除对版本 10.6.0 及更早版本扫描的支持。
✅ 即将推出的变更
- 终止支持 (EOS):AppScan Standard版本 10.7.0 将于 2027 年 3 月 31 日终止支持。自 2026 年 6 月 30 日起,版本 10.7.0 不再可从 My HCLSoftware (MHS) 下载;请联系支持部门获取帮助。升级到最新的可用版本。
- 报告组件将仅在产品级别 (UI/AppScanCMD) 提供,不适用于 SDK 级别。
- SSL 将在未来版本中弃用 (sysin)。
- 由于 Azure OpenAI 即将停用 GPT 4.x 模型,将停止对该模型的支持。
下载地址
想要开始学习和研究?
HCL AppScan Standard v10.12.0 Multilingual for Windows
更多:HTTP 协议与安全