DongTai被動(dòng)式交互式安全測(cè)試產(chǎn)品
DongTai(洞態(tài)IAST)是一款開(kāi)源的被動(dòng)式交互式安全測(cè)試(IAST)產(chǎn)品,通過(guò)動(dòng)態(tài)hook和污點(diǎn)跟蹤算法等實(shí)現(xiàn)通用漏洞檢測(cè)、多請(qǐng)求關(guān)聯(lián)漏洞檢測(cè)(包括但不限于越權(quán)漏洞、未授權(quán)訪問(wèn))、第三方組件漏洞檢測(cè)等,目前支持Java、Python兩種語(yǔ)言的應(yīng)用漏洞檢測(cè)。
技術(shù)架構(gòu)
"火線-洞態(tài)IAST"具有多個(gè)基礎(chǔ)服務(wù),包括:DongTai-web、DongTai-webapi、DongTai-openapi、DongTai-engine、agent、DongTai-deploy、DongTai-Base-Image、DongTai-Plugin-IDEA,其中:
-
DongTai-web是DongTai的產(chǎn)品頁(yè)面,用于處理用戶(hù)與洞態(tài)的交互 -
DongTai-webapi負(fù)責(zé)處理用戶(hù)的相關(guān)操作 -
DongTai-openapi用于處理agent上報(bào)的注冊(cè)/心跳/調(diào)用方法/第三方組件/錯(cuò)誤日志等數(shù)據(jù),下發(fā)hook策略,下發(fā)探針控制指令等 -
DongTai-engine根據(jù)調(diào)用方法數(shù)據(jù)和污點(diǎn)跟蹤算法分析HTTP/HTTPS/RPC請(qǐng)求中是否存在漏洞,同時(shí)負(fù)責(zé)其它相關(guān)的定時(shí)任務(wù) -
agent是DongTai的探針模塊,包含不同編程語(yǔ)言的數(shù)據(jù)采集端,用于采集應(yīng)用運(yùn)行時(shí)的數(shù)據(jù)并上報(bào)至DongTai-OpenAPI服務(wù) -
DongTai-deploy用于洞態(tài)IAST的部署,包括docker-compose單節(jié)點(diǎn)部署、Kubernetes集群部署等,如果想要更多部署方案,可以提feature申請(qǐng)或貢獻(xiàn)部署方案 -
DongTai-Base-Image包含洞態(tài)運(yùn)行時(shí)依賴(lài)的基礎(chǔ)服務(wù),包括:MySql、Redis -
DongTai-Plugin-IDEA是Java探針對(duì)應(yīng)的IDEA插件,可通過(guò)插件直接運(yùn)行Java探針,直接在IDEA中檢測(cè)漏洞
應(yīng)用場(chǎng)景
"火線-洞態(tài)IAST"的應(yīng)用場(chǎng)景包括但不限于:
- 嵌入
DevSecOps流程,實(shí)現(xiàn)應(yīng)用漏洞的自動(dòng)化檢測(cè)/第三方組件梳理/第三方組件漏洞檢測(cè) - 針對(duì)開(kāi)源軟件/開(kāi)源組件進(jìn)行通用漏洞挖掘
- 上線前安全測(cè)試等
評(píng)論
圖片
表情
