<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    九個頂級的SAST和DAST工具

    VSole2022-05-03 07:20:13

    應用安全測試工具市場已經進入成熟期,本文將介紹9個國外頂級的SAST和DAST工具。

    近年來,隨著SolarWinds為代表的軟件供應鏈安全威脅的持續增長,企業對應用安全和開發安全的重視程度也在不斷提升,只有將安全性工作融入整個軟件開發生命周期,才能從根本上償還軟件開發的“安全債”。

    在開發管道中部署的應用安全測試工具(包括動態安全測試工具DAST和靜態安全測試工具SAST)是讓開發人員成為軟件安全主導者的關鍵所在。根據Gartner的新興企業技術預測,2022年應用程序安全測試工具(包括SAST和DAST)已經進入成熟期。

    以下我們收集整理了當今一些頂級SAST和DAST工具(5個SAST工具和4個DAST工具)。這些工具的用戶評價很高,且擁有非常活躍的用戶和較大的安裝基數。但這并不意味著這些工具一定是最好的或者最適合的。用戶選購此類產品時,本列表中對產品優點和賣點的描述可作為參考。

    5個頂級SAST工具

    1.Checkmarx SAST

    Checkmarx SAST擁有SAST工具中最友好的Web用戶界面,同時還整合了很多高級功能。即使是那些對軟件開發中的安全問題不熟悉的人,也能在這個界面的幫助下快速成長。Checkmarx不僅會識別漏洞,還會對漏洞的危險性做出解釋。只需按下一個“最佳修復位置”按鈕,開發人員就可以深入了解消除這些問題的最簡單、最有效的方法。

    Checkmarx開箱即用,支持超過25種編程語言,可配置為作為CI/CD管道的一部分自動運行,或者設置自定義查詢并根據需要運行。它還可以適應任何主流IDE或源代碼管理平臺。

    2.CyberRes Fortify

    CyberRes Fortify平臺同時提供SAST和DAST功能。作為SAST產品,它的可視化界面非常干凈簡潔,可以很直觀地向開發人員展示代碼中的特定漏洞以及定期發現的漏洞種類的統計信息(分為810個漏洞類別)。然后,它將開發人員引導至其游戲化的培訓界面,該界面使學習安全知識和編寫安全代碼變得輕松有趣。

    該平臺支持27種編程語言和框架,可以在本地部署或用作服務,還可以集成到大多數主流IDE中,例如Eclipse和Visual Studio。

    3.Perforce Klocwork SAST

    Perforce Klocwork SAST號稱即使在最龐大的開發環境中也能提高速度。它適用于用C、C++、Java、JavaScript和Python程序,以及Docker容器。它可以集成到任何主流IDE中,如Visual Studio Code、IntelliJ等。

    該工具的開發人員聲稱,他們設計Klocwork是為了彌補SAST工具的差距,使其能夠在復雜的環境中運行。用戶可以使用Klocwork掃描多達數百萬行代碼組成的大規模代碼庫。Klocwork使用了一些技巧來進一步減少掃描時間,比如每次只掃描更改的代碼區域而不是整個程序。

    Klocwork甚至還能幫助對開發人員進行安全培訓。它可完全集成到負責安全和意識培訓的Secure Code Warrior培訓平臺中。因此,Klocwork不但可以發現和修復代碼中的問題,還能培訓開發人員。

    4.Spectral SpectralOps Platform

    Check Point最近收購了Spectral,但仍在積極支持SpectralOps平臺,這可能是因為其獨特的SAST功能。SpectralOps可以找到開發人員在開發過程中經常硬編碼到程序中的API密鑰、憑據和令牌等敏感信息。通過查找這些敏感信息和錯誤安全配置,可以防止程序在開發過程中被惡意用戶未授權訪問,對于已經部署的應用程序也是如此。

    SpectralOps在軟件開發生命周期的每一個步驟都會不斷掃描,使用人工智能技術跟蹤超過2,000個檢測引擎。SpectralOps采用其他測試方法來確保發現可疑情況時不會產生誤報。之后,它可以通過各種通信平臺向Slack報告其發現、發布JIRA工單或提醒開發人員。

    5.Veracode Static Analysis SAST

    Veracode靜態分析SAST平臺是一種云服務,這避免了在本地環境中維護SAST應用程序的復雜性。Veracode采用即時學習原則,可以將易受攻擊的代碼標記為開發人員正在編寫代碼。修復代碼后,工具可以生成報告,企業可以根據這些報告來表彰那些安全意識較好的開發人員,并通過積極的強化來激勵他們。

    除了集成到主流IDE之外,Veracode還注重速度。可以自動掃描程序或應用程序的每個組件,平均掃描時間僅為90秒。而且Veracode平臺還能細致地跟蹤測試工作,并在在線門戶中整理報告。即使在高度復雜或繁忙的開發環境中,這也使得通過審計更容易。

    4個頂級DAST工具

    1.Acunetix DAST

    Acunetix DAST平臺使用DAST和IAST(交互式應用程序安全測試,將掃描和測試代碼嵌入到編譯程序中)在已完成的代碼、網站設計、應用程序等中查找7000多個漏洞。通過IAST模塊,Acunetix可以在程序正在運行時啟動其掃描,這可能比查看靜態應用程序時發現更多的漏洞。與SAST相比,IAST還需要進一步減少誤報。

    該平臺的代碼是用C++編寫的,因此速度更快。而且,由于平臺在掃描尚未過半就能輸出最多90%的結果,因此實際速度給人的感覺更快。用戶可以將Acunetix平臺設置為運行一次或設置時間表自動重復測試。而且由于該平臺非常精簡,它甚至可以同時掃描多個環境而不會減慢速度。

    2.Micro Focus Fortify WebInspect

    Micro Focus Fortify WebInspect平臺可本地安裝、作為服務或在混合環境中組合使用。雖然它作為一個獨立的DAST工具工作,但它可集成到CI/CD管道中,供通常僅使用SAST工具的開發人員使用(啟用僅查找最關鍵漏洞的掃描)。因此,開發人員不會錯過嚴重漏洞的警報,并且可以在部署之前很早就及時修復漏洞。該工具還可以掃描代碼是否符合各種行業和政府框架,例如NIST 800-53、PCI DSS、OWASP或HIPAA。

    一旦發現漏洞,該平臺將通過圖形界面和分步說明來報告問題并給出修復建議。

    3.Synopsys Managed DAST

    顧名思義,Synopsys Managed DAST平臺可作為托管服務使用。除了無需在內部維護和管理平臺這一優點外,另一個關鍵優勢是Synopsys可在需要時提供專家幫助。如果DAST掃描發現開發團隊不知道如何解決的問題,用戶可以向Synopsys的專家尋求幫助。

    除了發現困擾大多數程序(如SQL注入、跨站點腳本和其他安全錯誤配置)的常見漏洞外,Synopsys DAST還提供手動掃描模式,可以查找和發現更復雜的問題。它可以發現與身份驗證和會話管理錯誤、訪問控制問題、信息泄漏和其他在典型掃描中難以發現的漏洞。

    4.Tenable.io Web App Scanning

    Tenable是一個老牌網絡安全廠商,為政府和企業提供強大的基于云的漏洞管理平臺。Tenable Web App Scanning應用程序是該平臺的一部分,同時也提供功能強大的DAST工具。

    Tenable Web應用掃描工具僅適用于Web應用程序,可執行深度掃描。掃描范圍涵蓋HTML5和標準HTML以及AJAX。該應用程序的界面很簡潔,沒有專業應用程序安全專家的團隊也可以使用。設置自動化很容易,用戶可以精確配置需要掃描哪些代碼。例如,你可以將Web App Scanner設置為僅掃描應用程序的某些局部,這種情況在政府客戶項目中很常見。

    用戶還可以單獨使用Web App Scanner,或者將其集成到Tenable的任何其他網絡安全解決方案中,所有這些解決方案都共享一個相似的界面,以便于部署。

    軟件安全平臺
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    云計算作為數字技術中的平臺底座,加速了軟件這一數字社會核心組成單元的迭代與發展,云和軟件安全影響著社會的穩定發展,成為廣泛關注的重要議題。目前,大會已正式進入啟動階段,誠邀行業專家、產業精英屆時蒞臨指導,共同推進我國云和軟件安全體系的高質量建設發展。
    應用安全的下一步怎么走,DevSecOps是“安全左移”的目標還是路標?安全左移的下一步到底是什么?
    今天分享的主題是開源軟件漏洞挖掘實踐,主要講對于企業項目、開源項目審計的認識以及做代碼審計的經驗。
    各經濟體更加重視數據競爭力,紛紛制定出臺數據戰略,宣誓數據安全和主權。因此,歐盟認為必須建立歐洲數據主權。近年來,我國陸續發布了一系列數據及其安全相關的法律法規和標準規范,數據資產價值得到確認。2020年6月,12部委聯合發布《網絡安全審查辦法》,推動建立國家網絡安全審查工作機制。
    他們不僅正在使用紅隊工具,還在利用人工智能和機器學習的力量。這三個趨勢對企業安全形勢具有重大影響。隨著用戶無處不在,威脅形勢正在加劇。這些不同的堆棧擁有不同的管理方式、不同的政策,并且會給出不同的安全結果。他們要求我們實施零信任基礎設施。
    上周在拉斯維加斯舉行的Black Hat2022大會連續第25年通過調查分析和報告大規模安全漏洞和網絡攻擊為業界敲響警鐘,指明方向。IOA已被證明可以有效地根據實際的對手行為來識別和阻止違規行為,而與攻擊中使用的惡意軟件或漏洞無關。
    4 月 24 日,網絡安全行業年度盛會 RSA Conference將在舊金山隆重開幕。據悉,Astrix 公司能夠檢測并修復過高權限、非必要/惡意的應用到應用連接,抵御由此引發的供應鏈攻擊、數據泄露和合規性破壞。
    國家工業信息安全發展研究中心作為國家級信息安全研究和推進機構,聯合華為技術有限公司共同研究編制了《數據安全白皮書》,全面分析了我國數據安全產業基礎、防護關鍵技術、法律法規體系現狀,從提升數據安全產業基礎能力、加快研究和應用數據安全防護技術、強化法律法規在數據安全主權的支撐保障作用等三方面展望數據安全發展未來,提出了數據安全發展倡議,為行業發展提供借鑒和參考,積極推動我國數據治理工作有序開展。
    安全領袖在構建軟件供應鏈安全計劃時會面臨一個復雜的情況:可用工具與技術的飛速發展既帶來了積極作用,同時也伴隨著負面影響。
    為進一步推動產業發展,更好地匯聚產學研用各方力量,聚焦關鍵軟件領域密碼應用核心問題,不斷夯實軟件產業發展基礎,共同推動軟件產業和密碼技術融合發展,12月18日,“2021年商用密碼應用創新高端研討會”在經開區國家信創園成功召開。在會上,中關村網絡安全與信息化產業聯盟EMCG工作組組長王克帶來題為《密碼在軟件供應鏈安全中的應用》的演講。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类