0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Synopsys Seeker交互式应用程序安全测试

星星科技指导员 来源:嵌入式计算设计 作者:嵌入式计算设计 2022-07-01 15:19 次阅读

需要分析 IoT Web 应用程序中可能泄露敏感数据的漏洞吗?需要遵守 PCI DSS 或 GDPR 等法规,但又不中断您的持续集成和交付 (CI/CD) 工作流程?如果是这样,您需要一个漏洞搜索器。

Synopsys的Seeker 交互式应用程序安全测试 (IAST) 程序监控代码、数据流和内存,以识别敏感数据并确保它不会存储在加密较弱或不存在加密的文件或数据库中。换句话说,该工具不仅可以发现漏洞,还可以确定它们是否可以被利用。

通过自动化运行时测试,Seeker 动态分析 HTTP 流量;后端连接;以及开源、第三方和自定义应用程序代码,以将误报与已识别的漏洞分开。它测试应用程序组件,包括:

语言,如 C#JavaScript、PHP、Scala 等。

Java 和 .NET 等平台和运行时

NoSQL 和 SQL 等数据库

应用程序类型,如 JSON、RESTful、移动、Web API 等。

Azure、AWS、谷歌云等云平台。

通过参数识别等功能,该工具然后隔离未使用参数等组件,并用恶意值填充它们,以确定代码是否可以用作攻击的后门。

敏感数据的风险以统一的实时视图呈现给测试人员,其中包含对所有检测到的漏洞的技术解释。该工具还提供基于上下文的修复说明和示例代码修复,帮助减少团队调整设计中风险最大的部分所需的 DevOps 时间。

Synopsys 声称该解决方案“比传统的动态测试更准确”,还集成了 Black Duck Software 的二进制分析,用于开源漏洞、版本控制和许可覆盖。

Synopsys Seeker IAST 行动:

对于 CI/CD 和 DevOps 部署,Seeker 的本机集成和 Web API 允许将其添加到现有的构建服务器和测试工具中,无论应用程序是内部部署、基于云还是容器化。这允许在软件开发生命周期的 QA 和测试阶段实施该工具的运行时分析和检测技术,直至生产部署。

当用于发现导致敏感数据的攻击媒介时,测试人员首先标记数据,例如信用卡信息、用户名和密码,或者任何属于 PCI 或 GDPR 等法规范围的内容。然后在每个应用程序节点(例如容器、VM 和云实例)上部署 Seeker 代理,跟踪应用程序执行的每个操作。这些代理由生成包含测试覆盖计划的自动 URL 映射实用程序支持。

然后,代理执行逐行分析,检查代码、敏感数据和提供应用程序组件全面覆盖的数十万个 HTTP(S) 请求的交互。HTTP 请求监控有助于将误报与真正的漏洞隔离开来,Synopsys 表示,这将误报率降低到不到 5%,而替代流程的平均误报率为 20%。

Seeker 的测试结果显示在综合仪表板中,提供针对 OWASP 前 10 名、PCI DSS、GDPR 和 CWE/SANS 前 25 名的合规性分数或评级。当应用程序有暴露敏感信息的风险时,仪表板还会显示警报。

Seeker 还提供不显眼的被动监控版本

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Web
    Web
    +关注

    关注

    2

    文章

    1263

    浏览量

    69514
  • 应用程序
    +关注

    关注

    37

    文章

    3277

    浏览量

    57734
  • IOT
    IOT
    +关注

    关注

    187

    文章

    4214

    浏览量

    196932
收藏 人收藏

    评论

    相关推荐

    Google DeepMind发布Genie 2:打造交互式3D虚拟世界

    交互式体验。 据了解,Genie 2是一个自回归潜在扩散模型,它基于大型视频数据集进行训练。通过自动编码器,视频中的潜在帧被传递到大型Transformer动力学模型中。该模型采用与大语言模型类似的因果掩码进行训练,从而实现了对3D环境的精准生成和控制。 令人惊叹的是,用户
    的头像 发表于 12-05 14:16 489次阅读

    AWTK-WEB 快速入门(2) - JS 应用程序

    导读AWTK可以使用相同的技术栈开发各种平台的应用程序。有时我们需要使用Web界面与设备进行交互,本文介绍一下如何使用JS语言开发AWTK-WEB应用程序。用AWTKDesigner新建一个
    的头像 发表于 12-05 01:04 119次阅读
    AWTK-WEB 快速入门(2) - JS <b class='flag-5'>应用程序</b>

    AWTK-WEB 快速入门(1) - C 语言应用程序

    导读AWTK可以使用相同的技术栈开发各种平台的应用程序。有时我们需要使用Web界面与设备进行交互,本文介绍一下如何使用C语言开发AWTK-WEB应用程序。用AWTKDesigner新建一个应用
    的头像 发表于 11-27 11:46 217次阅读
    AWTK-WEB 快速入门(1) - C 语言<b class='flag-5'>应用程序</b>

    使用OpenVINO™ ElectronJS中创建桌面应用程序

      最近,我完成了一个 demo 演示,展示了 OpenVINO 在 Node.js 框架中的强大功能。得益于与 Electron.js 的集成,该演示不仅能够高效地执行神经网络推理,还提供了交互式
    的头像 发表于 11-25 11:35 187次阅读
    使用OpenVINO™ ElectronJS中创建桌面<b class='flag-5'>应用程序</b>

    交互式ups和在线UPS不同点,超过限值

    不间断电源UPS是指在输入电源或主电源发生故障时为负载提供应急电源的电源系统,被视为对输入电源中断的近乎瞬时保护。现代UPS系统的三个一般类别是在线UPS,线路交互式UPS和离线UPS。交互式ups
    的头像 发表于 11-22 10:13 210次阅读
    <b class='flag-5'>交互式</b>ups和在线UPS不同点,超过限值

    芯片测试程序

    一、测试程序的基本概念测试程序,即被ATE(AutomaticTestEquipment,自动测试设备)识别和执行的指令集,是集成电路
    的头像 发表于 11-16 01:03 220次阅读
    芯片<b class='flag-5'>测试</b><b class='flag-5'>程序</b>

    交互式低延迟音频解码器

    普通音频解码器在处理音频时可能会引入较高的延迟,通常适合于音乐播放或录音等场景。而交互式低延迟音频解码器则专为实时应用设计,延迟通常在10毫秒以内。这种快速响应对于游戏、在线会议和直播等场景至关重要,能够确保参与者几乎没有时间差。
    的头像 发表于 09-28 11:15 255次阅读
    <b class='flag-5'>交互式</b>低延迟音频解码器

    所有的labview应用程序的三要素是什么

    的一种图形化编程语言,它广泛用于数据采集、仪器控制、自动化测试和过程控制等领域。LabVIEW应用程序通常由三个基本要素组成:前面板(Front Panel)、块图(Block Diagram)和图标
    的头像 发表于 09-04 16:08 364次阅读

    如何实现三维地图可视化交互系统

    三维地图可视化 交互系统是一种基于三维地图技术的交互式应用程序,可以呈现地理信息和空间数据的立体化展示,并提供用户友好的交互功能。以下是古河云科技关于三维地图可视化
    的头像 发表于 07-19 18:20 873次阅读

    交互式AI领导者声通科技,引领企业级市场进入智能问答时代

    在数字化浪潮席卷全球的今天,AI智能技术已经成为推动产业创新、社会进步的重要力量。作为中国企业级信息技术解决方案的领军者,上海声通信息科技股份有限公司(以下简称“声通科技”)凭借其在交互式人工智能
    的头像 发表于 05-27 16:06 439次阅读

    中国企业级交互式人工智能市场潜力巨大,声通科技积极拓展市场份额

    随着人工智能、云计算、大数据、5G等新一代信息技术的迅猛发展,企业正迎来数字化转型的浪潮。在这一浪潮中,企业级交互式人工智能的商业化应用成为推动企业提升沟通效率、实现智能化转型的关键力量。声通科技
    的头像 发表于 05-24 09:46 384次阅读

    深耕交互式人工智能领域,声通科技为用户提供更加智能的解决方案

    在数字化浪潮席卷全球的今天,人工智能已成为推动社会进步的重要力量。作为中国交互式人工智能(CoAI)领域的开拓者与领军者,上海声通信息科技股份有限公司(以下简称“声通科技”)凭借其创新
    的头像 发表于 05-16 09:42 363次阅读

    声通科技:Voicecomm Suites引领企业交互式人工智能新风尚

    随着科技的快速发展,人工智能和通信技术不断融合,为企业级用户带来了前所未有的商业机遇。在这个大背景下,上海声通信息科技股份有限公司(以下简称“声通科技”)凭借其在交互式人工智能领域的深厚积累和持续
    的头像 发表于 04-12 12:02 285次阅读

    市场前景向好,交互式人工智能提供商声通科技迎广阔发展空间

    根据艾瑞咨询报告,2022年中国企业级交互式人工智能解决方案的市场渗透率仅为10.4%,美国市场渗透率为16.7%。目前中国企业级交互式人工智能解决方案的市场渗透率仍有巨大提升空间,预计2027年
    的头像 发表于 04-11 14:12 353次阅读

    声通科技全栈交互式人工智能,助力企业智能化升级

    在数字化浪潮席卷全球的今天,人工智能已经成为企业转型升级、提升竞争力的关键力量。上海声通信息科技股份有限公司(以下称:声通科技或公司)作为中国第二大企业级全栈交互式人工智能解决方案提供商,凭借其强大
    的头像 发表于 03-20 09:56 367次阅读