
أداة اختبار أمان التطبيقات التفاعلية (IAST) مفتوحة المصدر تقوم بتجهيز تطبيقات Java بشكل سلبي لاكتشاف الثغرات ومخاطر المكونات الطرفية التابعة في الوقت الفعلي أثناء اختبار التطوير.
Dongtai IAST هي أداة مفتوحة المصدر لاختبار أمان التطبيقات التفاعلي (IAST) تتيح الكشف الفوري عن الثغرات الأمنية الشائعة في تطبيقات Java والمكونات الطرفية الثالثة من خلال الحقن السلبي. وهي مناسبة بشكل خاص للاستخدام في مرحلة الاختبار داخل خط أنابيب التطوير.
.
├── deploy
├── dongtai_common دوال وفئات مشتركة تستدعيها كل خدمة
├── dongtai_conf ملفات التهيئة
├── dongtai_engine جزء الكشف عن الثغرات ومعالجتها
├── dongtai_protocol بروتوكولات التفاعل بين خادم dongtai والعامل (agent)
├── dongtai_web واجهة برمجة تطبيقات للتفاعل مع الواجهة الأمامية
├── static ملفات ثابتة
└── test حالات اختبار
يحتوي DongTai IAST على خدمات أساسية متعددة، تشمل DongTai-web و DongTai و agent و DongTai-Base-Image و DongTai-Plugin-IDEA:
DongTai-web هي صفحة المنتج لـ DongTai وتستخدم للتعامل مع تفاعل المستخدمين مع حالات الثغرات.DongTai>>dongtai_web مسؤول عن معالجة العمليات المتعلقة بالمستخدم.DongTai>>dongtai_protocol يُستخدم لمعالجة بيانات التسجيل/نبضات القلب/طريقة الاستدعاء/المكونات الطرفية الثالثة/السجلات الخاطئة المبلغة من agent، وإصدار سياسات الحقن (hook strategy)، وإصدار أوامر التحكم في المسبار (probe control commands)، إلخ.DongTai>>dongtai_engine يحلل وجود ثغرات في طلبات HTTP/HTTPS/RPC وفقًا لبيانات طرق الاستدعاء وخوارزمية تتبع التلوث (taint tracking)، وهو مسؤول أيضًا عن المهام المجدولة الزمنية الأخرى ذات الصلة.agent هو وحدة المسبار في DongTai، ويتضمن نقاط جمع البيانات بلغات برمجة مختلفة، ويُستخدم لجمع البيانات أثناء تشغيل التطبيق والإبلاغ عنها لخدمة DongTai-OpenAPI.DongTai>>deploy يُستخدم لنشر DongTai IAST، ويتضمن النشر على عقدة واحدة باستخدام docker-compose، ونشر مجموعة Kubernetes، إلخ. إذا كنت تريد خطة نشر، يمكنك إضافة ميزات أو المساهمة في خطة النشر.DongTai-Base-Image يحتوي على الخدمات الأساسية التي يعتمد عليها DongTai أثناء التشغيل، وتشمل MySql و Redis.DongTai-Plugin-IDEA هو الإضافة المخصصة لـ IDEA والمقابلة للمسبار Java. يمكنك تشغيل مسبار Java مباشرة من خلال الإضافة واكتشاف الثغرات مباشرة في IDEA.تشمل سيناريوهات استخدام "DongTai IAST" على سبيل المثال لا الحصر:
DevSecOps لتحقيق الكشف التلقائي عن ثغرات التطبيق/فرز المكونات الطرفية الثالثة/الكشف عن ثغرات المكونات الطرفية الثالثة.يدعم DongTai IAST خدمة SaaS و النشر المحلي. يرجى الرجوع إلى وثيقة النشر للنشر المحلي.
يدعم DongTai IAST مجموعة متنوعة من خطط النشر المشار إليها في وثيقة النشر:
git clone [email protected]:HXSecurity/DongTai.git
cd DongTai
chmod u+x build_with_docker_compose.sh
./build_with_docker_compose.sh
نرحب بالمساهمات ونقدرها كثيرًا. مزيد من القراءة — CONTRIBUTING.md للحصول على تفاصيل حول إرسال التصحيحات وسير عمل المساهمة.
لديك أي أسئلة؟ ناقشها في #DongTai discussions