交互式應用程序安全測試(IAST)技術淺析

隨著國家和企業(yè)對網絡安全的重視竖独,企業(yè)內部對于自身產品都希望能在系統(tǒng)開發(fā)初期發(fā)現(xiàn)其系統(tǒng)安全問題,快速定位應用漏洞并修復社露,從源頭減少開發(fā)過程中的系統(tǒng)漏洞數(shù)量讯泣,并且整個過程最好能集成到整個軟件生命周期中。為了解決這些問題嫁艇,IAST技術應運而生朗伶,并逐漸受到行業(yè)關注。

一裳仆、什么是IAST

IAST是交互式應用程序安全測試(Interactive Application Security Testing)腕让,是一個在應用和API中自動化識別和診斷軟件漏洞的技術。通過插樁技術(Instrumented)收集安全信息歧斟,持續(xù)地從內部運行的代碼中發(fā)現(xiàn)其安全及邏輯問題纯丸,提供實時的報警展示。在整個軟件開發(fā)生命周期中静袖,可以在開發(fā)與測試階段中使用IAST工具觉鼻。

由于IAST 是一種應用程序運行時的漏洞檢測技術,所以它具備了 DAST 中檢測結果準確的特征队橙;此外坠陈,IAST 采集到的數(shù)據在方法內部的流動后萨惑,通過污點跟蹤算法來進行漏洞檢測,用算法來進行漏洞檢測仇矾,所以檢測結果也具備了 SAST 中全面性的特征庸蔼。同時因為 IAST 安裝在應用程序內部,安全人員可以拿到類似于源碼級漏洞報告贮匕,這種漏洞結果可以方便開發(fā)人員進行漏洞修復姐仅,從這些優(yōu)點來看,IAST可以很好地解決在 DevSecOps 流程中的痛點和難點刻盐。

二掏膏、IAST核心能力

IAST 本質是做漏洞檢測,其核心能力主要包括四點:

1敦锌、實時的漏洞檢測馒疹,IAST可以訪問代碼、HTTP流量及許多其它的安全信息資源乙墙,它能解決一個寬范圍的漏洞并保證不影響DevOps 的原有效率颖变。

2、梳理第三方組件和漏洞檢測听想,保證應用避免供應鏈攻擊悼做。

3、靈活的漏洞檢測邏輯哗魂,讓用戶在使用內置檢測邏輯的同時,便于配置出具有業(yè)務屬性的特定檢測邏輯來做業(yè)務層面的漏洞檢測漓雅。

4录别、極低的運營成本,IAST 在企業(yè)內部使用時邻吞,需要持續(xù)運營组题,當出現(xiàn)了IAST 沒有覆蓋到的漏洞情況時,可以用最低的成本來完善檢測策略和檢測邏輯抱冷,保證漏洞的檢出崔列。

IAST 可識別正在運行的應用程序中的安全漏洞,為開發(fā)人員提供相關的代碼行和上下文修復建議旺遮,幫助開發(fā)人員在 Web 應用程序投入生產之前快速發(fā)現(xiàn)并修復安全漏洞赵讯,從而降低導致數(shù)據泄露的安全攻擊風險。

三耿眉、幾款國內外IAST產品

對國內外的IAST相關產品公司進行查詢边翼,內容如下:

國內外IAST表格

四、總結

交互式應用安全測試(IAST)是近幾年來的新型技術鸣剪,可以高效地幫助企業(yè)在DevOps階段解決漏洞组底。相較于傳統(tǒng)的SAST和DAST丈积,IAST精準度更高,獲取信息更全面债鸡,目前也有開源的IAST很值得嘗試江滨,期待廠商們后續(xù)能更加創(chuàng)新,提高企業(yè)安全防護能力厌均。

來源:【鵬信科技】微信公眾號

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末唬滑,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子莫秆,更是在濱河造成了極大的恐慌间雀,老刑警劉巖,帶你破解...
    沈念sama閱讀 212,884評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件镊屎,死亡現(xiàn)場離奇詭異惹挟,居然都是意外死亡,警方通過查閱死者的電腦和手機缝驳,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,755評論 3 385
  • 文/潘曉璐 我一進店門连锯,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人用狱,你說我怎么就攤上這事运怖。” “怎么了夏伊?”我有些...
    開封第一講書人閱讀 158,369評論 0 348
  • 文/不壞的土叔 我叫張陵摇展,是天一觀的道長。 經常有香客問我溺忧,道長咏连,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,799評論 1 285
  • 正文 為了忘掉前任鲁森,我火速辦了婚禮祟滴,結果婚禮上,老公的妹妹穿的比我還像新娘歌溉。我一直安慰自己垄懂,他們只是感情好,可當我...
    茶點故事閱讀 65,910評論 6 386
  • 文/花漫 我一把揭開白布痛垛。 她就那樣靜靜地躺著草慧,像睡著了一般。 火紅的嫁衣襯著肌膚如雪榜晦。 梳的紋絲不亂的頭發(fā)上冠蒋,一...
    開封第一講書人閱讀 50,096評論 1 291
  • 那天,我揣著相機與錄音乾胶,去河邊找鬼抖剿。 笑死朽寞,一個胖子當著我的面吹牛,可吹牛的內容都是我干的斩郎。 我是一名探鬼主播脑融,決...
    沈念sama閱讀 39,159評論 3 411
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼缩宜!你這毒婦竟也來了肘迎?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 37,917評論 0 268
  • 序言:老撾萬榮一對情侶失蹤锻煌,失蹤者是張志新(化名)和其女友劉穎妓布,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體宋梧,經...
    沈念sama閱讀 44,360評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡匣沼,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 36,673評論 2 327
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了捂龄。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片释涛。...
    茶點故事閱讀 38,814評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖倦沧,靈堂內的尸體忽然破棺而出唇撬,到底是詐尸還是另有隱情,我是刑警寧澤展融,帶...
    沈念sama閱讀 34,509評論 4 334
  • 正文 年R本政府宣布窖认,位于F島的核電站,受9級特大地震影響告希,放射性物質發(fā)生泄漏耀态。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 40,156評論 3 317
  • 文/蒙蒙 一暂雹、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧创夜,春花似錦杭跪、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,882評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至檬贰,卻和暖如春姑廉,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背翁涤。 一陣腳步聲響...
    開封第一講書人閱讀 32,123評論 1 267
  • 我被黑心中介騙來泰國打工桥言, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留萌踱,地道東北人。 一個月前我還...
    沈念sama閱讀 46,641評論 2 362
  • 正文 我出身青樓号阿,卻偏偏與公主長得像并鸵,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子扔涧,可洞房花燭夜當晚...
    茶點故事閱讀 43,728評論 2 351

推薦閱讀更多精彩內容