百度开源OpenRASP - IAST使用

0x00 前言

相对于awvs和netsparker的IAST,百度iast为主动型插桩技术,无需人工配置任务及代理等,由agent采集请求及hook点信息,自动选择扫描漏洞类型,极大的增加覆盖率和效率,减少脏数据产生

主动型扫描,不适用于参数加密、编码、防重放等场景

管理后台部署参考 OpenRASP 部署

 

0x01 开启灰盒扫描

参考 安装灰盒扫描工具

项目 IAST SAST DAST
测试覆盖度 高,由功能测试覆盖度保障
检出率
误报率 高,需要编写规则
扫描效率 准实时检测 非实时,与程序复杂度、代码量相关 非实时,程序越复杂,安全测试用例就越多
扫描报告 包含动态数据流、请求响应、应用代码信息 只有静态代码信息 只有请求和响应信息
并发检测 资源消耗分布端上,可支持上百个任务 CPU 消耗较大 网络资源消耗
语言支持 区分不同语 区分不同语 不区分语言
框架支持 一定程度区分 一定程度区分 不区分框架
使用风险 脏数据、大流量
使用成本 低,基本没有误报 高,人工排查误报
开发流程集成度 无缝集成开发和测试阶段,零成本完成 安全测试 开发阶段,成本较高 测试阶段,成本较高

通过综合对比,IAST 不仅解决了传统 DAST 无法精确定位漏洞位置的问题,还有着比传统 SAST 技术低得多的误报率。在脏数据处理、对系统稳定性影响更小,这里对IAST产品做调研

发布者:常山赵子龙,转载请注明出处:https://www.qztxs.com/archives/science/technology/12092

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2022年6月13日 下午7:52
下一篇 2022年6月13日 下午7:53

相关推荐

  • Xposed框架Hook Demo实例教程

    Xposed是GitHub上rovo89大神设计的一个针对Android平台的动态劫持项目,通过替换/system/bin/app_process程序控制zygote进程,使得app_process在启动过程中会加载XposedBridge.jar这个jar包,从而完成对Zygote进程及其创建的Dalvik虚拟机的劫持。 Xposed模块本质上也是一个An...

    2022年5月7日
    20900
  • 记录

    Centos 7 安装nmap 7.8 yum直接安装nmap为6.40版本,新版nmap为7.8 yum info nmap 直接使用rpm包安装最新版 https://nmap.org/dist/ 下载 rpm -vhU https://nmap.org/dist/nmap-7.80-1.x86_64.rpm centos 7 安装 mysql 8 下载...

    技术 2022年6月13日
    3000
  • 应用系统安全通用技术要求(转发)

    转发自 https://github.com/aka99/sdl/blob/master/appsecreq.md 1 标识与鉴别 1.1 身份标识 应用系统的管理员及普通用户应具有明确的身份标识(账号):   a) 身份标识应具有唯一性,保证应用系统中不存在重复身份标识; b) 身份标识应不可预测,如递增的序列号等; c) 将身份标识与审计记录关...

    技术 2022年5月27日
    6200
  • ubuntu搭建xunfeng资产扫描系统

    0x00 前言 巡风是一款适用于企业内网的漏洞快速应急、巡航扫描系统,通过搜索功能可清晰的了解内部网络资产分布情况,并且可指定漏洞插件对搜索结果进行快速漏洞检测并输出结果报表。 网络资产识别引擎会通过用户配置的IP范围定期自动的进行端口探测(支持调用MASSCAN),并进行指纹识别,识别内容包括:服务类型、组件容器、脚本语言、CMS。 漏洞检测引擎会根据用户...

    技术 2022年5月27日
    1200
  • Docker部署sonar

    0x00 前言 Sonar是一个用于代码质量管理的开源平台,用于管理源代码的质量,可以从七个维度检测代码质量。通过插件形式,可以支持包括java,C#,C/C++,PL/SQL,Cobol,JavaScrip,Groovy等等二十几种编程语言的代码质量管理与检测。   0x01 安装 获取 postgresql 的镜像 1 $ docker pul...

    技术 2022年6月1日
    2500

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信