网易首页 > 网易号 > 正文 申请入驻

安全左移|洞态IAST构建高效DevSecOps流程

0
分享至

9月25日,由CNCF大使、开源意见领袖共同发起的,国内最大的独立第三方云原生终端用户和泛开发者社区——云原生社区,在腾讯大厦成功举办深圳站首届MeetUp。

本届MeetUp聚焦云原生,火线安全洞态产品负责人董志勇分享了“使用IAST构建高效的DevSecOps流程”,从IAST的时代需要到IAST含义,从洞态IAST的功能与实现原理到洞态IAST与DevOps的高效融合均做了详细介绍。

IAST的时代需要

#安全测试是应用开发的必要环节

自2016年以来,随着《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等相关法律相继颁布并施行,企业安全运行能力要求不断提高。

此外,网络攻击频发也引起网络界的关注。被勒索软件勒索、数据泄露、服务器被入侵等在近年来出现的网络安全问题中占据极大比例,这些都是应用本身安全性不足所导致的。

安全测试成为应用开发的必要环节。

#IAST是安全测试的最优选择

在瀑布开发与敏捷开发时代,应用迭代速度相对较慢,企业安全团队人员数量足够cover住应用开发上线的测试频率。

但随着开发流程理念的更新,DevOps逐渐出现并成为主流。DevOps在“提高企业生产效率、实现应用迭代大加速“的同时,也带来了“安全测试任务密度变大,待上线应用的数量与安全测试人员数量严重不对等”的问题。原有的安全测试手段已不合时宜,高效可靠的自动化检测成为安全团队的不二之选。

虽然SAST和DAST也可以承担自动化检测的角色,但二者都具有致命的缺点。相比之下,IAST则是不偏科,且各方面都突出的优等生。目前来说,IAST才是自动化安全检测的最优选择。

洞态IAST

IAST全称为 “交互式应用程序安全测试” ,通过利用Agent来监控应用程序运行时的函数执行情况,采集相关数据,与服务端进行实时交互,从而高效、准确地识别出应用程序中的漏洞。同时可准确定位到漏洞所在的文件、行数、方法及参数,方便开发团队及时修复漏洞。

洞态IAST由火线安全于9月1日正式开源发布,是全球第一款开源IAST产品。凭借高效的检测效率、极高的检出率、极低的误报率、极少的脏数据以及极详细的漏洞详细,洞态IAST在发布之际便受到了诸多厂商的关注。

#检测原理

作为一款创新的漏洞检测产品,洞态IAST的技术优势十分显著。 洞态完全基于“值匹配算法“和”污点跟踪算法”对漏洞进行检测。这种算法检测准确率高,无需采集和重放流量,可以适配各种场景下的漏洞检测(如:API网关、分布式、微服务等架构下的后端服务漏洞检测),还不会产生脏数据,干扰正常的开发测试流程。

对于检测发现的漏洞,洞态根据外部可控数据的传播过程,完整的还原漏洞触发流程,帮助DevOps团队快速理解漏洞、定位漏洞,更好的解决漏洞。通过赋能研发人员,提高漏洞修复的效率。

和业内同类产品“重Agent端、轻服务端”的架构不同,洞态的Agent端仅用于实现数据监听,漏洞检测全部在服务端完成。这种方法的好处是Agent端代码和逻辑简单,单点故障率更低也极少需要升级,降低了维护成本。另外,传统IAST产品对于未检测的漏洞都在Agent端直接丢弃,产品出现新的检测策略后,需要重新发起应用的测试,而洞态IAST将检测数据保存在服务端,可以轻松在服务端进行回归测试。

#洞态功能优势

● 支持多种漏洞检测

● 依赖组件的供应链风险检查

洞态IAST支持应用程序内部所依赖组件的供应链风险检查,一是支持对应用程序内部所使用的第三方组件进行梳理:当某个组件爆发漏洞时,可以利用这个组件,快速反查出企业内部运用此组件的应用和服务器。快速响应,避免企业内部程序受到外部攻击;

二是针对已经爆发的漏洞:依靠内部漏洞库,企业安全人员便可以知晓使用的组件是不是有风险,从而及时升级组件,避免漏洞风险的出现。

●支持各种业务场景

传统WEB应用
前后端分离场景下的漏洞检测
验证码场景下的漏洞检测数据包加密场景
防重放签名等场景
分布式架构下的漏洞检测
微服务架构下的漏洞检测

●API Sitemap

类Swagger的API Sitemap,方便各部门人员查看
提供测试覆盖率,精确的反馈出未测试到的接口
准确的参数名称及数据类型,可用于直接发送HTTP请求,提高接口覆盖率

●统一数据格式,实现离线检测

洞态IAST将探针上报的数据格式进行了统一,通过利用不同语言返回的数据,构建数据底座。基于数据底座,对数据进行分析,实现漏洞的离线检测。

●支持检测策略自定义

企业安全人员可通过自定义策略,快速检测对应漏洞,并可通过增加策略类型实现检测类型的补充(针对新发现的漏洞)。

洞态IAST+DevOps

# IAST+Kubernetes

应用运行时,无状态地安装于应用程序的探针集群便会采集对应的数据,并发送到OPENAPI。当探针集群数量过大时,基于探针集群数量,横向扩展OPENAPI服务数量。此时,OPENAPI足够cover探针集群的流量,后续的存储集群与分析引擎也将支持弹性扩容,并做安全风险检测。

#Agent+Docker

底通过构建DongTai的基础镜像,实现安装探针。

#Agent+Kubernetes

基于数据底座,通过sidecar方式配置DongTai的容器,自动化安装探针。

#洞态IAST+DevOps

DevOps中有各种各样的工具,洞态IAST所有的数据都可通过OpenAPI接口进行操作,快速与CI/CD集成,实现探针的下载、部署、获取风险等。

洞态IAST是火线安全于2021年9月1日发布的全球第一款开源专业IAST产品,企业可根据需要调配,以适应自身业务和使用场景。我们也期待大家参与洞态IAST开源项目,一起来完善它。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
贵阳花果园闪婚骗局调查:娶妻流水线,女子上午离婚下午结婚

贵阳花果园闪婚骗局调查:娶妻流水线,女子上午离婚下午结婚

上游新闻
2026-05-31 14:46:25
我国最大遗憾!1994年将领土划给俄罗斯,如今还能再收回来吗?

我国最大遗憾!1994年将领土划给俄罗斯,如今还能再收回来吗?

凉州辞
2026-05-30 10:15:03
我国的省委书记和“另有任用”

我国的省委书记和“另有任用”

向青春微调
2026-05-31 15:49:06
央媒调查稻城亚丁“道路设卡摆渡收费”:收的什么费?景区有权设卡吗?

央媒调查稻城亚丁“道路设卡摆渡收费”:收的什么费?景区有权设卡吗?

澎湃新闻
2026-05-31 07:54:04
解放军代表质问日防卫大臣:日本何时向亚洲受害国道歉?小泉进次郎这样说

解放军代表质问日防卫大臣:日本何时向亚洲受害国道歉?小泉进次郎这样说

环球网资讯
2026-05-31 12:01:18
罗马尼亚遭袭后,梅德韦杰夫警告:欧盟已进入与俄罗斯的战争

罗马尼亚遭袭后,梅德韦杰夫警告:欧盟已进入与俄罗斯的战争

澎湃新闻
2026-05-31 11:04:28
吴官正:难忘那夜的秋雨

吴官正:难忘那夜的秋雨

坦腹斋
2018-09-01 16:32:58
韩国国脚狂喜:决赛1分钟未出场 连续2年躺拿欧冠冠军 789万奖金

韩国国脚狂喜:决赛1分钟未出场 连续2年躺拿欧冠冠军 789万奖金

侃球熊弟
2026-05-31 04:02:10
七年统治梦碎!乌克兰民众亲手选出的总统,终于将国家拖入深渊?

七年统治梦碎!乌克兰民众亲手选出的总统,终于将国家拖入深渊?

阿器谈史
2026-05-29 14:13:01
下馆子千万别点这10道菜!全是预制菜“重灾区”,很多人天天在吃

下馆子千万别点这10道菜!全是预制菜“重灾区”,很多人天天在吃

房产衫哥
2026-05-31 14:01:04
“没穿几次坏到离谱!”知名品牌淘宝旗舰店,上海消费者质疑买到“陈年老鞋”,客服:库存信息属店铺隐私,无法提供

“没穿几次坏到离谱!”知名品牌淘宝旗舰店,上海消费者质疑买到“陈年老鞋”,客服:库存信息属店铺隐私,无法提供

新民晚报
2026-05-31 11:03:40
降价2万!上汽大众官宣:全新SUV,价格下调

降价2万!上汽大众官宣:全新SUV,价格下调

科技堡垒
2026-05-31 09:34:47
“结婚22年后发现两儿子均非亲生”当事人发声:我对他们恨之入骨!

“结婚22年后发现两儿子均非亲生”当事人发声:我对他们恨之入骨!

新民周刊
2026-05-30 17:32:14
王者归来 29岁樊振东率队3-1进决赛:出任一单独取2分 与新主争冠

王者归来 29岁樊振东率队3-1进决赛:出任一单独取2分 与新主争冠

风过乡
2026-05-31 07:09:45
特斯拉突然宣布六月份降价优惠!

特斯拉突然宣布六月份降价优惠!

XCiOS俱乐部
2026-05-31 14:55:11
香会现场反差拉满:美国不敢提台湾,我方直接点名敲打日本

香会现场反差拉满:美国不敢提台湾,我方直接点名敲打日本

南宗历史
2026-05-31 06:51:48
别墅搜出23件国宝,全家集体失联!整整17年,徐湖平案终于落幕

别墅搜出23件国宝,全家集体失联!整整17年,徐湖平案终于落幕

鉴史录
2026-05-31 12:57:55
道心破碎?帕金斯:霍姆格伦不仅遭文班碾压,还被夺走了灵魂

道心破碎?帕金斯:霍姆格伦不仅遭文班碾压,还被夺走了灵魂

懂球帝
2026-05-31 15:38:12
破“唯论文”桎梏:南京大学首位没有“毕业论文”的博士答辩通过

破“唯论文”桎梏:南京大学首位没有“毕业论文”的博士答辩通过

澎湃新闻
2026-05-31 17:18:31
打赢黑哨!文班亚马泪流满面进总决赛!哈珀牛逼,亚历山大35+4+9

打赢黑哨!文班亚马泪流满面进总决赛!哈珀牛逼,亚历山大35+4+9

Tracy的篮球博物馆
2026-05-31 11:01:53
2026-05-31 19:04:49
火线安全
火线安全
国内知名实名制白帽子众测平台
27文章数 0关注度
往期回顾 全部

科技要闻

戴尔诺基亚又回来了!AI重估老牌科技公司

头条要闻

香会上中方全英文发问菲律宾 菲防长语无伦次答非所问

头条要闻

香会上中方全英文发问菲律宾 菲防长语无伦次答非所问

体育要闻

阿森纳用最悲壮的方式,成就了巴黎王朝

娱乐要闻

朱军退休,正义虽迟但到,女方受惩

财经要闻

医学首席转岗搞科技,A股科技股遭遇巨震

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

家居
亲子
房产
时尚
本地

家居要闻

云栖 舒展如流云

亲子要闻

丢了车厢的垃圾车 #汪汪队 #大型挖掘机挖土玩具

房产要闻

红动五月!全国抢入核心资产,广州盯紧凯旋新世界!

梓渝:慢下来,也很好

本地新闻

用剪纸的方式,打开江苏扬州

无障碍浏览 进入关怀版