聊一聊关于IAST 工具初探

[[402419]]

本文转载自微信公众号「Bypass」,作者Bypass 。转载本文请联系Bypass公众号。

近年来,IAST作为一种新的应用安全测试技术,受到广泛的关注,慢慢出现了一些IAST开源项目,可以让更多的个人或者企业参与和体验。

本文就目前网络中找到的几款IAST工具进行部署测试,记录一些使用过程和体验。

1、openrasp-iast

openrasp-iast 是一款灰盒扫描工具,目前开源的IAST扫描器,通过安装Agent和扫描器,能够结合应用内部hook点信息,针对获取到的url请求参数进行fuzz,从而检测到安全漏洞。

支持的编程语言:Java、PHP。

官方文档:

  1. https://rasp.baidu.com/doc/install/iast.html 

2、火线~洞态IAST

洞台IAST提供SAAS平台,个人用户通过填写问卷注册登录,下载Agent进行应用程序部署,正常访问应用,就可以触发漏洞检测。漏洞结果提供比较详细的HTTP数据包和污点流图,可用于快速验证和复现漏洞。

支持的编程语言:Java、C#、Net Core。

官方主页:

  1. https://hxsecurity.github.io/DongTaiDoc/#/ 

3、Semmle QL

以一种独特的方法寻找代码中的漏洞,将代码当成数据,将分析问题变成对数据库的请求。

支持的编程语言:Java,Python,JavaScript,TypeScript,C#,Go,C/C ++。

免费检测平台:

  1. https://lgtm.com 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/146325.html<

(0)
运维的头像运维
上一篇2025-03-11 01:09
下一篇 2025-03-11 01:11

相关推荐

  • 百度手机卫士开放三大能力 合作伙伴直接受益

    8月26日,百度手机卫士宣布将打造业界首个开放的移动安全平台,面向行业输出“支付安全保护、骚扰拦截、病毒查杀及漏洞检测”三大核心移动安全能力,以推动移动产业生态的健康安全发展。届时…

  • 如何防范误植攻击

    除了常规手段以外,网络罪犯还会利用社会工程的方式,试图让安全意识较弱的人泄露私人信息或是有价值的证书。很多网络钓鱼骗局的实质都是攻击者伪装成信誉良好的公司或组织,然后借此大规模传播…

  • 访客Wi-Fi还是少用吧 研究指出存在漏洞

    访客Wi-Fi,相信大家并不陌生。我们通常可以在家用无线路由器的功能选项中发现它,是一种专为访客开放的Wi-Fi模式。不过现在根据以色列安全机构的研究发现,很多Wi-Fi路由器中的…

  • 如何发现家庭摄像机是否有被黑客入侵

     如何确保家庭摄像机不被黑客入侵,是当今物联网设备面临的较大挑战之一。虽然目前并没有百分百安全的保护办法,但只要遵循相应的规则,则可以很大程度降低风险的威胁。卡巴斯基亚太…

  • Smurf攻击的过程与防范

    Smurf攻击的出现无疑是企业网络管理员更加头疼了,Smurf攻击结合了IP欺骗和ICMP恢复方法,使得自身更具有攻击性并且更加巧妙。那么如何应对Smurf攻击又成为了管理员们思考…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注