0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Synopsys Seeker交互式应用程序安全测试

星星科技指导员 来源:嵌入式计算设计 作者:嵌入式计算设计 2022-11-21 15:42 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

需要分析 IoT Web 应用是否存在可能泄露敏感数据的漏洞?需要遵守 PCI DSS 或 GDPR 等法规,但又不中断您的持续集成和交付 (CI/CD) 工作流?如果是这样,您需要一个漏洞寻求者。

Synopsys 的 Seeker 交互式应用程序安全测试 (IAST) 程序监控代码、数据流和内存,以识别敏感数据,并确保其不会存储在加密较弱或不存在的文件或数据库中。换句话说,该工具不仅可以发现漏洞,还可以确定是否可以利用它们。

通过自动化运行时测试,Seeker 动态分析 HTTP 流量;后端连接;以及开源、第三方和自定义应用程序代码,用于将误报与已识别的漏洞区分开来。它测试应用程序组件,包括:

C#JavaScript,PHP,Scala等语言。

平台和运行时,如Java和.NET

数据库,如NoSQL和SQL

应用程序类型,如 JSON、RESTful、Mobile、Web API 等。

云平台,如Azure,AWS,Google Cloud等。

通过参数识别等功能,该工具会隔离未使用的参数等组件,并用恶意值填充它们,以确定代码是否可以用作攻击的后门。

敏感数据的风险以统一的实时视图呈现给测试人员,其中包含所有检测到的漏洞的技术解释。该工具进一步提供基于上下文的修复说明和示例代码修复,帮助减少团队调整设计中风险最大的部分所需的 DevOps 时间。

Synopsys声称该解决方案“比传统的动态测试更准确”,还集成了Black Duck Software的二进制分析,用于开源漏洞,版本控制和许可范围。

Synopsys Seeker IAST 行动:

对于 CI/CD 和 DevOps 部署,Seeker 的原生集成和 Web API 允许将其添加到现有的构建服务器和测试工具中,无论应用程序是本地、基于云的还是容器化的。这允许在软件开发生命周期的 QA 和测试阶段实施该工具的运行时分析和检测技术,直到生产部署。

当用于发现导致敏感数据的攻击媒介时,测试人员首先标记信用卡信息、用户名和密码等数据,或者属于 PCI 或 GDPR 等法规范围的任何数据。然后,在每个应用程序节点(例如容器、VM 和云实例)上部署导引头代理,这些节点跟踪应用程序执行的每个操作。这些代理由自动生成的 URL 映射实用程序提供支持,该实用程序生成一个包含测试覆盖率计划。

然后,代理执行逐行分析,检查代码、敏感数据和数十万个 HTTP(S) 请求之间的交互,这些请求提供了应用程序组件的全面覆盖。HTTP请求监控有助于将误报与真实漏洞隔离开来,Synopsys表示,与替代进程的平均误报率20%相比,误报率降低到5%以下。

Seeker 的测试结果显示在一个全面的仪表板中,该仪表板提供针对 OWASP 前 10 名、PCI DSS、GDPR 和 CWE/SANS 前 25 名的合规性分数或评级。当应用程序面临暴露敏感信息的风险时,仪表板还会显示警报。

poYBAGN7LAOALrvLAANIrWEcl9g170.png

导引头也提供不显眼的被动监控版本

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • JAVA
    +关注

    关注

    20

    文章

    2997

    浏览量

    115694
  • PCI
    PCI
    +关注

    关注

    5

    文章

    685

    浏览量

    133688
  • 应用程序
    +关注

    关注

    38

    文章

    3342

    浏览量

    59931
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    如何采用SAFERTOS和ESM保护嵌入系统安全

    信任根的重要组成部分是实时操作系统(RTOS),它为应用程序的运行提供了一个安全的平台。嵌入系统的具体安全要求取决于其架构以及所面临的威胁。在本博客中,我们将探讨RTOS的
    的头像 发表于 10-24 15:51 1164次阅读

    河南移动携手华为完成交互式UE Logo全球首呼

    河南移动携手华为成功打通全球首个交互式UE Logo First Call,正式开启5G-A“体验经营2.0”新时代,在网络能力产品化与用户体验升级领域树立先锋里程碑。
    的头像 发表于 10-21 09:55 382次阅读

    学生适合使用的SOLIDWORKS 云应用程序

    随着科技的不断发展,计算机辅助设计(CAD)技术已经成为现代工程教育的重要组成部分。SOLIDWORKS作为一款CAD软件,其教育版云应用程序为学生提供了强大而灵活的设计平台。本文将探讨
    的头像 发表于 09-15 10:39 532次阅读
    学生适合使用的SOLIDWORKS 云<b class='flag-5'>应用程序</b>

    车机交互测试自动化实现路径与案例分析

    测试设备是车机交互测试自动化实现的核心支撑,通过合理选型、部署和应用北京沃华慧通测控技术有限公司汽车测试设备,结合科学的实现路径和丰富的案例经验,能够有效提高车机
    的头像 发表于 07-10 09:24 1180次阅读
    车机<b class='flag-5'>交互</b><b class='flag-5'>测试</b>自动化实现路径与案例分析

    汽车多模态交互测试:智能交互的深度验证

    在汽车智能座舱测试的关键进程中,北京沃华慧通测控技术有限公司展现出了独特的价值与优势。作为一家专注于测控技术领域的企业,沃华慧通在智能座舱测试方面积累了丰富的经验和专业的技术能力。其研发的测试设备能够精准模拟各种复杂的车载环境,
    的头像 发表于 06-25 09:00 1207次阅读
    汽车多模态<b class='flag-5'>交互</b><b class='flag-5'>测试</b>:智能<b class='flag-5'>交互</b>的深度验证

    汽车智能座舱测试:如何筑牢安全与体验的双重防线?

    、及时的信息提示和交互服务;同时,还要测试智能座舱与车联网平台的数据交互安全性和稳定性,实现车辆与外界的高效互联互通。
    的头像 发表于 06-16 09:56 1565次阅读
    汽车智能座舱<b class='flag-5'>测试</b>:如何筑牢<b class='flag-5'>安全</b>与体验的双重防线?

    智能座舱:车载语音交互测试内容

    提升了驾驶体验,更在一定程度上增强了驾驶安全性,减少因手动操作带来的分心。然而,要确保车载语音交互系统在复杂多变的行车环境中稳定、高效运行,全面且严格的测试至关重要
    的头像 发表于 04-24 15:29 1782次阅读
    智能座舱:车载语音<b class='flag-5'>交互</b><b class='flag-5'>测试</b>内容

    东软联合推出新一代全语言交互式人社服务机器人“南小宁”

    日前,东软与南宁智慧人社创新实验室以及华为携手,共同推出新一代全语言交互式人社服务机器人——“南小宁”。它是基于东软“融智”解决方案智能化实施框架,适配DeepSeek推理模型,并结合华为昇腾一体机
    的头像 发表于 03-25 10:04 893次阅读

    CUST_DEL后如何在S32K312上安全恢复应用程序

    在 AB Update 配置中,假设真实性得到确认,在连续 8 次重置后,是否可以在 CUST_DEL IVT 中给出地址的安全恢复应用程序(不是基于 Jtag的)? 如果 IVT 丢失或损坏,HSE 将如何启动安全恢复
    发表于 03-17 07:47

    直流充电安全测试负载方案解析

    专业化的安全测试负载方案进行系统性验证。本文针对直流充电安全测试需求,深入解析关键技术及实施方案。 一、安全
    发表于 03-13 14:38

    中国移动携手华为打造全国首个5G新通话交互式客服

    近日,中国移动在线服务公司与华为深度合作,基于中国移动10086热线,打造了全国首个5G新通话交互式客服。中国移动10086热线是全球最大的单体呼叫中心系统,5G新通话交互式客服的全新10086将有望服务超过10亿个人用户和3亿家庭用户。
    的头像 发表于 03-07 15:41 1224次阅读

    如何部署OpenVINO™工具套件应用程序

    编写代码并测试 OpenVINO™ 工具套件应用程序后,必须将应用程序安装或部署到生产环境中的目标设备。 OpenVINO™部署管理器指南包含有关如何轻松使用部署管理器将应用程序打包并
    发表于 03-06 08:23

    使用Ozone调试基于nRF9160 Zephyr应用程序

    Ozone是SEGGER免费的嵌入软件调试器。它是一个强大的工具,可以让你深入了解嵌入系统中发生的事情。它在调试nRF9160 Zephyr应用程序时特别有用。整理多个线程和多映像构建可能很困难,但这就是你想要的工具。
    的头像 发表于 02-25 17:07 1429次阅读
    使用Ozone调试基于nRF9160 Zephyr<b class='flag-5'>应用程序</b>

    BQ78412应用程序编程接口

    电子发烧友网站提供《BQ78412应用程序编程接口.pdf》资料免费下载
    发表于 12-18 14:46 0次下载
    BQ78412<b class='flag-5'>应用程序</b>编程接口

    TAS2521应用程序参考指南

    电子发烧友网站提供《TAS2521应用程序参考指南.pdf》资料免费下载
    发表于 12-10 13:49 0次下载
    TAS2521<b class='flag-5'>应用程序</b>参考指南