网易首页 > 网易号 > 正文 申请入驻

IAST面面观 | 解析灰盒测试IAST:原理、实施策略与优势

0
分享至

近年来,多次发生的数据泄露事件都与应用程序的安全漏洞有关。例如,WannaCry勒索软件攻击就利用了Windows操作系统中的一个漏洞,影响了全球超过150个国家的计算机系统,导致大量数据被加密和丢失。应用程序是黑客尝试突破以访问敏感IP数据和个人数据的首选攻击面。因此,企业应确保软件在上线前是安全的,并能够在发现关键漏洞后快速修复。虽然开发和安全团队经常使用SAST和SCA工具来识别软件中专有和开源代码中的安全漏洞,但还有很多漏洞的发现只能通过动态测试正在运行的应用程序来完成。由此,软件安全测试领域的一种重要方法——灰盒测试IAST的作用就体现了出来。

IAST(交互式应用安全测试)是一种在应用程序运行过程中进行实时监控和收集信息,以判断应用是否存在漏洞和风险的安全测试方法。IAST能够实时、准确地检测软件安全漏洞,并提供详尽的漏洞信息,从而帮助企业提升应用安全性

IAST工作原理与实施策略

IAST灰盒测试工具的工作原理主要是基于插桩技术,在应用程序的关键位置插入代码,以监控和分析应用程序。IAST不仅可以像SAST(静态应用安全测试)一样查看源代码,还可以像DAST(动态应用安全测试)一样观察应用程序运行时的执行流。

收集信息,实时监控

在收集信息方面,IAST可以通过代理和在服务端部署的agent程序,收集并监控Web应用程序运行时的请求数据、函数执行等信息,包括请求和响应的数据、代码执行路径、输入验证、访问控制、认证、授权等。IAST能够在应用程序运行过程中获取这些信息并进行实时监控。

识别漏洞,生成报告

在检测漏洞方面,IAST利用收集到的信息,通过特定算法和规则进行漏洞识别。这些算法和规则基于已知的安全漏洞和攻击模式,识别出应用程序中的潜在安全漏洞。当检测到漏洞时,IAST会自动生成相应报告,提供漏洞详细信息,包括漏洞类型、具体位置、严重程度等。

IAST的优势

检测更准,误报更低

IAST能够在应用程序进行自动化测试、人工测试等任何与应用程序进行“交互”的同时,自动分析应用程序的安全风险。这种实时返回结果的方式使得IAST精准识别出应用程序中的漏洞,特别是那些可能影响业务代码安全性的中高危漏洞。同时,IAST工具通过交互式测试,访问更多数据并得出更准确的结果。意味着IAST在识别潜在安全风险时,能够更准确地判断哪些是真正的漏洞,哪些是误报,从而大大降低了误报率。

高度结合DevOps,即插即用

IAST可以在研发测试和生产环境中使用,实时产生结果,对DevOps支持度更高。在DevOps环境中,IAST工具能够快速适应应用程序快速迭代和更新的变化,为每次更新提供即时的安全反馈,确保在快速变化的环境中也能维持高水平的安全性。IAST还可以即插即用,无需配置或调参,与CI平台集成,创建相互连接的工作流。

开源网安灰盒安全测试平台VulHunter,是国内首款基于IAST交互式应用安全测试技术自主研发的灰盒动态扫描检测工具,涵盖了以上IAST工具的所有优势。VulHunter通过使用插桩技术和流量代理,在研发测试阶段对运行时的应用及API进行漏洞实时检测,可对软件漏洞进行全生命周期管理,实施多维度应用安全管控,具有“高盖、低误报、实时检测”等优点,并且可以与DevsecOps流程无缝融合。

IAST通过实时监控应用程序、检测漏洞信息,为应用程序的安全提供了有力的保障。但是在实际应用中,IAST需要根据具体的应用场景和需求进行定制和优化,以充分发挥其优势。此外,随着技术的不断发展,新的安全漏洞和攻击模式也不断涌现,因此IAST需要不断更新和完善其算法和规则,以应对新的挑战。



特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
笑不活了,金靖挺孕肚参加活动,我却笑死在网友评论区里

笑不活了,金靖挺孕肚参加活动,我却笑死在网友评论区里

阿芒娱乐说
2024-06-03 16:56:51
宋庆龄为何没有生育?去世后,医院检查遗体才发现真实原因

宋庆龄为何没有生育?去世后,医院检查遗体才发现真实原因

历史龙元阁
2024-04-28 16:03:16
66岁张兰不幸发病!确诊白癜风影响容貌,病因尚不明确心态仍乐观

66岁张兰不幸发病!确诊白癜风影响容貌,病因尚不明确心态仍乐观

快乐娱文
2024-06-03 16:28:21
李盈莹说出实情,朱婷未主打事出有因,蔡斌罕见表情失控

李盈莹说出实情,朱婷未主打事出有因,蔡斌罕见表情失控

跑者排球视角
2024-06-03 00:31:58
福建前首富失联,儿子差点卷跑380亿

福建前首富失联,儿子差点卷跑380亿

帅真商业
2024-06-02 17:59:00
106个国家确认出席瑞士和平峰会,泽连斯基称俄罗斯试图破坏峰会

106个国家确认出席瑞士和平峰会,泽连斯基称俄罗斯试图破坏峰会

山河路口
2024-06-02 16:35:18
重庆冠军赛男单冠军决出,樊振东收获三个好消息,球迷开心

重庆冠军赛男单冠军决出,樊振东收获三个好消息,球迷开心

极度说球
2024-06-03 20:21:41
太丢人了!德国颁发抄袭大奖,中国包揽前10名!

太丢人了!德国颁发抄袭大奖,中国包揽前10名!

我是娱有理
2024-05-24 07:20:29
胡塞武装暴打美国“艾森豪威尔”号航空母舰,创下五个第一

胡塞武装暴打美国“艾森豪威尔”号航空母舰,创下五个第一

低调看天下
2024-06-01 09:05:59
美国母亲用“汽水泡奶粉”喂自己娃,女儿牙齿因此烂光,身患糖尿病去世...

美国母亲用“汽水泡奶粉”喂自己娃,女儿牙齿因此烂光,身患糖尿病去世...

INSIGHT视界
2024-06-02 22:32:29
攀枝花仁和区工商联原副主席张永芳被“双开”,系70后女干部

攀枝花仁和区工商联原副主席张永芳被“双开”,系70后女干部

红星新闻
2024-06-03 20:47:17
你是否“中午不睡,魂归床畔”?多项研究表明:经常午睡会导致高血压风险升高12%,且午睡不宜超过60分钟

你是否“中午不睡,魂归床畔”?多项研究表明:经常午睡会导致高血压风险升高12%,且午睡不宜超过60分钟

梅斯医学
2024-06-02 07:52:31
戛纳红毯从来不是比美的地方,章子怡20年前穿吊带背心谁能扛住

戛纳红毯从来不是比美的地方,章子怡20年前穿吊带背心谁能扛住

温柔娱公子
2024-06-02 15:30:09
他身为团职接到转业通知,赶上边境战事,提拔为师长、省军区司令

他身为团职接到转业通知,赶上边境战事,提拔为师长、省军区司令

文雅笔墨
2024-06-03 16:39:55
证券市场传来3消息,一条比一条重磅,A股明天必让股民大吃一惊!

证券市场传来3消息,一条比一条重磅,A股明天必让股民大吃一惊!

静守时光落日
2024-06-03 11:53:09
所有的病, 都是这样才来的,每个人都该看看

所有的病, 都是这样才来的,每个人都该看看

神奇故事
2024-05-28 23:57:29
赵丽颖古早黑历史曝光,惊人往事让人不敢相信,疑似没文化还当三

赵丽颖古早黑历史曝光,惊人往事让人不敢相信,疑似没文化还当三

花哥扒娱乐
2024-04-18 22:17:33
发生关系,多久一次最舒服?

发生关系,多久一次最舒服?

匡北北
2023-12-15 23:56:59
身中15刀仍忍痛追击,怕误伤嫌犯母亲未开枪

身中15刀仍忍痛追击,怕误伤嫌犯母亲未开枪

鲁中晨报
2024-06-03 20:51:04
朱丹真实在,胖成这样还不P图,穿得像大姐但在周一围面前没气场

朱丹真实在,胖成这样还不P图,穿得像大姐但在周一围面前没气场

酒盅故事汇
2024-06-01 16:36:46
2024-06-03 22:50:44
SecZone开源网安
SecZone开源网安
开源网安是中国软件安全行业的创领者,为用户提供研发安全、软件供应链安全及安全教育等一站式服务。
236文章数 13关注度
往期回顾 全部

科技要闻

特斯拉回应单踏板模式可能被禁止:暂无影响

头条要闻

武汉一警察身中15刀牺牲细节:怕误伤嫌犯母亲未开枪

头条要闻

武汉一警察身中15刀牺牲细节:怕误伤嫌犯母亲未开枪

体育要闻

万人空巷!皇马举行欧冠夺冠庆典

娱乐要闻

混战升级!编剧赵冬苓力挺王阳遭围攻

财经要闻

接班100天,宗馥莉急了

汽车要闻

搭载华为HiCAR 传祺M6 MAX售14.58万元

态度原创

艺术
数码
旅游
本地
公开课

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

数码要闻

华硕ROG Harpe王牌游戏鼠标系列新增极限版 重量仅47g

旅游要闻

哈尔滨至香港航线正式开通

本地新闻

食味印象|歙县限定!枇杷味儿的清甜初夏

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版