网易首页 > 网易号 > 正文 申请入驻

国内RASP厂商推荐|RASP会成为2025主流的安全产品吗?

0
分享至

用什么来保护Web应用的安全?
猜想大部分安全从业者都会回答:“WAF(Web Application Firewall, 应用程序防火墙)。”不过RASP(Runtime Application Self-Protection,应用运行时自我保护)横空出世,似乎有取而代之的意味。
长期以来,防火墙一直是大家公认的抵御外部攻击的关键措施。而WAF作为防火墙中的“偏科生”,更擅长于分析应用流量。简单而言,WAF是一种专门用于分析HTTP/HTTPS流量的专用防火墙,可以深入到每一次 HTTP/HTTPS请求和详情中去检查是否包含敏感字段,然后放行正常行为,拦截恶意行为,就像自来水过滤器一样,把“杂质”从庞大的流量中剔除出去,这样应用程序就只会响应正常的请求,从而达到保护应用程序时目的。


WAF的困境
WAF粗看起来像是一个简易且成熟的解决方案,但在实际真正使用时,可能会面临很多挑战。
1. 规则与业务场景无法对应
WAF实际上是以一种简单粗暴的方式来保护应用的。WAF在分析流量时,只会针对一条流量进行分析,不会关联上下文。例如某个请求参数为:
1+AND+3*2*1%3D6+AND+388%3D388
这种流量在WAF解析时可能会面临以下两种情况。
这个参数虽然看起来像是 SQL注入的形式,但是背后的逻辑可能和SQL处理没有关系,比如在SPEL等表达式中,也可能会有类似的写法。如果严格按照该逻辑去分析流量,就有可能造成误报。
另外一种情况是,如果处理这条请求背后的应用确实进行了SQL操作,但是已经使用了预编译等方式对传入数据进行了清洗,那么这个请求实际上并不会对业务本身造成危害,所以也会产生误报。
因此,在设置WAF规则的时候,如果过于严格,就会造成误报;过于宽松,又会导致真正具有风险的流量被放过。这便需要专家针对企业的业务场景进行调整,这个工作并不是一劳永逸,随着时间的推移、应用的更迭,WAF策略也需要不断调整。
2. 可以被轻松绕过
绕过WAF防御的主要方式是对流量进行加密和混淆。WAF在解密流量时,由于无法深入到应用内部,因此只能对HTTPS流量进行解密,再深一层就无能为力了,比如将数据通过Base64加密,甚至只需简单切换字母的大小写就可以绕过WAF的防御。
例如Shiro RememberMe字段是使用AES加密的Base64编码,但是其AES加密密钥却是硬编码的,因此可以使用如下流程进行WAF绕过:


当Shiro服务器接收到恶意构造的RememberMe Cookie后,将会对其进行Base64解码、AES解密,最终将会反序列化构造好的恶意命令,最终导致被攻击。针对此类攻击,所有的通信数据都是经过加密的,WAF从流量侧无法理解这样的流量,也就无法进行有效的拦截。
3. 无法防御0day漏洞
由于自身工作机制,WAF可以在防御已知漏洞方面起到效果,但是无法防御0day漏洞。攻击者可以在厂商发布策略更新前就开始利用0day漏洞,而WAF通常在漏洞爆发的数小时后才能完成策略更新。
4. 维护成本高
WAF的维护不仅限于上述防护策略的维护,还体现在对于应用的适配上。目前很多WAF产品都提供了“虚拟补丁”功能,可以用来修复应用程序的缺陷,而不需要修改源代码。但这实际上给WAF维护人员带来了巨大的挑战,因为安全运营人员需要同时对业务逻辑和WAF配置参数具备深入了解后,才能写出精准且高效的策略。
RASP真能取代WAF吗?
就像WAF是防火墙的演进版本一样,大家喜欢把RASP称为下一代WAF。WAF主要解决了防火墙不能根据流量内容进行拦截的问题,而RASP虽然解决了WAF所不能解决的上下文关联的问题,但是它的出现其实并不是为了取代WAF。


从原理上来看,RASP是从应用内部对关键函数操作的数据进行分析,即使原始请求经过加密和混淆,但是它在应用内传播到最终的底层函数时将会以明文方式被RASP截获,因此相比WAF能减少大量的误报和漏报问题。基于此特性,RASP还能为安全人员和开发人员提供更为详尽的攻击链路,包括攻击原始 Payload、代码调用堆栈等信息,方便他们进行漏洞定位、复现以及修复。
虽然RASP较为友好地解决了WAF的不足之处,可以截获真正具有风险的操作,但是它由于构建在应用程序内部,并且只对风险操作进行拦截,这样相对 WAF缺失了从宏观上对流量的监控,对于例如CC攻击、爬虫、恶意扫描等攻击行为缺少有效的防御手段。另外,RASP由于和运行时环境耦合,在实际应用时,会更关注性能和兼容性影响:
01
性能影响
RASP工作在应用运行的环境,不可避免会占用应用的计算资源。例如对于XSS(跨站脚本攻击)类攻击,需要在用户请求和服务器响应中分析有无恶意脚本,目前业界采用的办法是使用正则表达式进行匹配。然而在一些使用庞大表单的应用中,XSS的正则匹配将会消耗大量的资源。对于这种情况,可以根据业务场景,控制匹配精度(正则匹配范围)来调整检测精度和检测速度。
02
兼容性
RASP虽然可以关联应用程序上下文,但是对于业务的真实应用场景的理解仍然不能做到精准。例如对于一些有运维属性的应用,需要管理员从Web直接编辑命令进行执行,但是探针并不能理解类似这样的业务场景,导致命令执行被拦截。对于此类情况,可以通过配置白名单等方式来解决。另外一点,由于 RASP 探针需要工作在应用运行的环境,这就对探针的语言支持和框架支持提出了较高要求。悬镜通过“单探针”策略,在探针兼容性层面已经得到金融电商、泛互联网、车联网、电信运营商、能源电力等行业的广泛验证。
合则两利,分则两败
当单独使用WAF或者RASP的时候,它们都因为自身的短板,在一些问题上显得力不从心。但当两者结合时,它们都将在自己擅长的领域大放异彩。
1. WAF的优势
(1)攻击前流量预警:攻击者在实施真正的攻击前,会产生大量的异常流量,这些流量包括推测服务器环境信息、可注入点尝试等。这些流量通常不会直接造成危害,因此RASP可能无法获悉全量的攻击流量(只会处理可能有危害的流量),而WAF可以完整记录异常流量。
(2)对于CC攻击、爬虫、恶意扫描和脚本小子(script kiddie)这些大流量的攻击或者有明显攻击特征的流量,如果让其直接打到装有RASP插桩的应用上,会造成不必要的性能占用;另外由于RASP会占用应用程序的计算资源,因此也不适合进行过于复杂的计算。所以对于此类攻击,最好的办法就是使用WAF从流量侧对其分析和拦截。
2. RASP的优势
(1)拦截混淆和加密的流量:如前文所述,RASP并不需要对流量进行解密,可以根据场景对恶意行为进行分析,有效拦截被精心设计的攻击流量。
(2)针对业务场景进行优化:基于RASP函数Hook的特性,不仅可以对通用类、框架类的函数进行插桩,也可以对自研代码部分进行插桩。例如对于应用在交付前来不及修补的漏洞,可以通过函数级别的虚拟补丁提供防护,保证应用按时交付。
(3)极低的维护成本:除了根据需要配置虚拟补丁外,由于RASP从底层函数进行保护,所以基本上不需要对RASP的规则做任何调整即可实现应用的安全内建。
(4)兼顾东西向流量安全:RASP工作在应用程序内部,不仅可以分析南北向流量的风险,也可以分析企业内部,应用之间东西向流量的风险。例如微服务架构中涉及多个模块间的调用,它们之间通常会使用rpc等非http协议来进行数据交换,传统的 WAF 通常对其无能为力。而 RASP 则可以很好的解决这样的问题。
(5)防御0day漏洞:RASP可以保护应用运行时环境中的所有代码,包括自研代码、第三方组件、Web应用容器(Tomcat、Django、Flask等)。例如最近几个波及范围较广的0day漏洞:Log4j2 RCE(CVE-2021-44228)、Spring4Shell(CVE-2022-22965)、Fastjson反序列化漏洞(https://github.com/alibaba/fastjson/wiki/security_update_20220523),虽然攻击方式有变化,但是最终实施攻击总是需要调用一些底层的方法/函数。无论攻击入口如何变化、攻击手段如何隐蔽,都无法绕开最终关键函数的执行过程,因此RASP一定能对其进行有效拦截。
3. RASP + WAF


(1)WAF提供真实的攻击来源:企业的应用通常都是在网关或者反向代理之后的,当流量进入应用时,RASP探针在大多数情况下其实只能拿到反向代理或者网关的IP地址,这对于分析攻击来源非常不利。可以借助WAF对所有进入的流量添加Headers(例如 X-Forwarded-For),标记真实来源IP,方便对RASP拦截的攻击事件进行溯源。
(2)通过RASP拦截信息生成WAF黑名单:攻击者如果能绕过WAF进行攻击,将会给应用带来负担。通过自动化流程将RASP拦截的攻击者来源IP生成WAF IP黑名单,将会大大减慢攻击者的攻击进程,给安全人员争取应急响应的时间。
(3)根据RASP拦截信息生成WAF策略:例如RASP将异常的SQL执行上报后,安全人员可以通过分析得出那些敏感参数,并在WAF中进行标记,这既可以大大降低RASP给应用带来的性能消耗,同时也能让WAF警报更加准确。
(4)WAF与RASP联动,可以扩大应用安全防护范围:近期攻防演练活动中,红方越来越喜欢使用 0day、内存马这样的手段进行攻击,RASP可以有效进行防御。


总结
RASP和WAF最大的区别是:WAF的目的是发现可疑的流量,RASP则是发现具有威胁的行为。由于近期几次大的0day漏洞事件,RASP因其特点,在防护未知攻击方面,发挥了重要的作用。但是RASP并不是要取代WAF,两者是完全不同的技术,各有各的优势,也各有各的不足。WAF作为恪尽职守的哨兵,监视来自外部的可疑入侵;RASP则作为应用的贴身保镖,防御来自内部和外部的致命攻击。
国内RASP工具推荐
1.云鲨RASP——代码疫苗内核驱动的新一代应用威胁自免疫平台

所属公司:悬镜安全
悬镜云鲨RASP自适应威胁免疫平台作为悬镜安全第三代DevSecOps数字供应链安全管理体系中运营环节的持续检测响应平台,通过专利级AI检测引擎、应用漏洞攻击免疫算法、运行时安全切面调度算法及纵深流量学习算法等关键技术,将主动防御能力“注入”到业务应用中,借助强大的应用上下文情景分析能力,可捕捉并防御各种绕过流量检测的攻击方式,提供兼具业务透视和功能解耦的内生主动安全免疫能力,为业务应用出厂默认安全免疫迎来革新发展。
核心能力
Al智 能 威 胁 发 现
传统边界防御产品对应用内部逻辑一无所知,云鲨RASP 可智能获取来自应用程序体系结构和运行时的丰富 信息,结合上下文感知异常行为,全面发现各类已知及未知威胁,包括 OWASP Web/API应用代码漏洞、第 三方开源组件漏洞、各类组件反序列化、WebShell 及内存马等,误报率更低、检测更精准,更能代码级定位 漏洞源头,极大提升修复效率。
组件级资产测绘
结合运行时SCA 技术,在应用运行过程中实时获取所调用的第三方组件信息,包括组件名称、版本、路径 等,并能获取到调用组件的具体方法、传入参数和返回值等运行时上下文数据,帮助企业全面准确地掌握应用中的第三方组件资产,为后续的组件管理、风险评估和合规审计等工作提供重要基础。
攻击检测及溯源
对访问应用请求的每 一 段代码进行检测,实时监测非法操作和攻击行为,毫秒级告警攻击事件、阻断恶意攻 击;通过分析被攻击应用程序与内网流量,还原攻击者的攻击路径与攻击手法、记录攻击特征,实现对未知 攻击手段的狩猎。
API 防 护
可 自 动 识 别 应 用API 资产,可视化展示全量接口,基于攻击数据统计生成API 接口风险等级,并可 一 键添加热补丁 , 及 时 修 复API风 险 。
风险修复
可动态下发热补丁,在不中断业务的前提下为应用系统提供应急防护;同时支持自由编辑表达式,用户可灵活 创建及组合多个子补丁,面对APT 高级威胁时构筑 一 道全面的防御墙。
供应链安全情报预警
实时监控和分析全球数字供应链情报,通过Al智能算法和威胁模型,自动识别组件和供应商的潜在安全风险, 并精准预警可疑活动和新出现的威胁,结合企业组件资产地图,精准推送风险预警消息的同时生成相关热修复 补丁,保障线上数字资产安全。
2. 安百科技:灵蜥 — 应用系统攻击自免疫平台
灵蜥平台是北京安百科技研发的一款RASP防御产品,基于RASP技术原理,与应用程序的运行环境和开发语言无缝结合并高度融合。通过修复应用自身内部缺陷,使应用自身具备攻击免疫能力,依托安百科技全网态势感知与漏洞情报下发防御策略,灵蜥同时还能够提供虚拟补丁进行“热修复”,使应用自身防御能力不断提升,应对已知和未知风险。 目前灵蜥平台已经升级到了2.0版本,在RASP技术研究方面处于行业该领域先列。
·3.百度安全:OpenRASP
OpenRASP是百度安全开源的一款RASP产品,隶属于百度 OAESE 智能终端安全生态联盟,是其中五大开放技术之一。目前OpenRASP已经上线两年,得到了国内许多安全研究员的关注。OpenRASP插件开发简单,大大降低了使用门槛,开源的rasp产品让更多的企业以及安全研究者接触和认识到了rasp技术。
4.安数云:WEB应用实时防护系统RASP WAF
安数云RASP WAF系统是安数云2017年研发的一款RASP产品,是国内较早推出RASP WAF系统的安全厂商之一。
RASP 技术基于这种独特的优势有望在应用安全市场上形成新的趋势。尽管长远来看RASP技术可能会与传统的WAF技术形成竞争关系,但接下来很长一段时间内,RASP仍然是对边界防护产品的一种良性补充。

声明:个人原创,仅供参考

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
《乡村爱情18》沦为闹剧!观众吐槽剧情炸裂,赵本山也救不了

《乡村爱情18》沦为闹剧!观众吐槽剧情炸裂,赵本山也救不了

洲洲影视娱评
2026-01-31 18:35:46
近日香港爆出中国香港球员巴拉克加盟内地球会涉嫌诚信问题

近日香港爆出中国香港球员巴拉克加盟内地球会涉嫌诚信问题

仰卧撑FTUer
2026-01-31 13:03:04
牢A居然连“法律面前人人平等”都要推翻?

牢A居然连“法律面前人人平等”都要推翻?

非典型佛教徒
2026-01-29 00:02:20
王思聪曾狂砸2亿都得不到她!看到她的近照后,网友:怪不得!

王思聪曾狂砸2亿都得不到她!看到她的近照后,网友:怪不得!

黎兜兜
2026-01-29 12:10:10
指点蒋介石退守台湾的高人是谁?建议毛主席先夺台湾的人又是谁?

指点蒋介石退守台湾的高人是谁?建议毛主席先夺台湾的人又是谁?

云霄纪史观
2026-01-31 11:24:39
43岁车晓在北京豪宅庆生,生图下脸馒化,用剩菜剩饭招待闺蜜

43岁车晓在北京豪宅庆生,生图下脸馒化,用剩菜剩饭招待闺蜜

冷紫葉
2026-01-31 18:04:59
22天内父母双亡!10岁女童徒步下山,用饭钱为84岁奶奶买蛋糕

22天内父母双亡!10岁女童徒步下山,用饭钱为84岁奶奶买蛋糕

六目先生
2026-01-31 07:20:03
官宣!珠海全市,免费!

官宣!珠海全市,免费!

黑哥讲现代史
2026-01-31 12:08:00
54岁黎姿太平山遛狗太辣眼!塑身裤裹翘臀,这身材绝了?

54岁黎姿太平山遛狗太辣眼!塑身裤裹翘臀,这身材绝了?

娱乐领航家
2026-01-15 19:10:03
金晨事件后续,内部聊天曝光,太抠门没谈拢,多段绯闻记者放实锤

金晨事件后续,内部聊天曝光,太抠门没谈拢,多段绯闻记者放实锤

李健政观察
2026-01-29 20:20:56
IP社十大宝藏女老师,最强女优盘点,个个S级身材!

IP社十大宝藏女老师,最强女优盘点,个个S级身材!

碧波万览
2026-02-01 00:26:32
回国了我才敢说:委内瑞拉,是我去过的所有国家中,最被看轻的!

回国了我才敢说:委内瑞拉,是我去过的所有国家中,最被看轻的!

阿纂看事
2026-01-09 09:48:35
老泄残精,人穷寿尽!医生提醒:63岁之后,男性要守好这三道关

老泄残精,人穷寿尽!医生提醒:63岁之后,男性要守好这三道关

健康科普365
2026-01-30 21:26:44
李亚鹏找到医院新址,直播眼里泛泪,房东心态崩了,只求过个好年

李亚鹏找到医院新址,直播眼里泛泪,房东心态崩了,只求过个好年

子芫伴你成长
2026-01-25 08:10:03
老天爷派来旺属兔的人多半是这3个姓氏,遇到了一定要珍惜

老天爷派来旺属兔的人多半是这3个姓氏,遇到了一定要珍惜

古怪奇谈录
2026-01-21 14:26:23
澳网:中国金花2-0夺冠,喜提大满贯第三冠及196万奖金

澳网:中国金花2-0夺冠,喜提大满贯第三冠及196万奖金

倾世璃歌
2026-01-31 23:59:21
我,乌干达少女前锋,带着幸运手环,把足球踢进中文直播的大学

我,乌干达少女前锋,带着幸运手环,把足球踢进中文直播的大学

真实人物采访
2026-01-30 20:55:03
张雨绮被实名举报代孕、插足婚姻,据称已退出辽宁春晚;前夫袁巴元前妻时隔1年公布警方调查结果

张雨绮被实名举报代孕、插足婚姻,据称已退出辽宁春晚;前夫袁巴元前妻时隔1年公布警方调查结果

大风新闻
2026-01-26 09:51:06
140亿卖身美国!中国养大的AI白眼狼,被商务部一招摁死!

140亿卖身美国!中国养大的AI白眼狼,被商务部一招摁死!

快乐彼岸
2026-01-24 17:57:59
干眼症新药面世了,上市就卖爆!众多企业追赶研发

干眼症新药面世了,上市就卖爆!众多企业追赶研发

健识局
2026-01-31 09:30:08
2026-02-01 01:28:49
悬镜安全
悬镜安全
全球数字供应链安全和DevSecOps敏捷安全开拓者
48文章数 0关注度
往期回顾 全部

科技要闻

SpaceX申请部署百万卫星 打造太空数据中心

头条要闻

新年"打虎"不停歇 三天落马两个正部级

头条要闻

新年"打虎"不停歇 三天落马两个正部级

体育要闻

新时代得分王!东皇37+三双刷7纪录怒吼释放

娱乐要闻

李维嘉、吴昕、汪涵现身魏文彬追悼会

财经要闻

白银,暴跌!黄金,40年最大跌幅!

汽车要闻

新款宾利欧陆GT S/GTC S官图发布 V8混动加持

态度原创

游戏
本地
旅游
艺术
公开课

B社大佬:《老滚6》必须好好学《博德3》!

本地新闻

云游中国|拨开云雾,巫山每帧都是航拍大片

旅游要闻

仙游春节发力了!县长喊你来赴一场 “仙” 气十足的新春之约!

艺术要闻

半世纪的蜕变:她从初中辍学到传奇艺术家!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版