
Open-Source-Tool für interaktive Anwendungssicherheitstests (IAST), das Java-Anwendungen passiv instrumentiert, um Schwachstellen und Risiken von Drittanbieterkomponenten während der Entwicklungstests in Echtzeit zu erkennen.
Dongtai IAST ist ein Open-Source-Tool für interaktive Anwendungssicherheitstests (IAST), das durch passive Instrumentierung die Echtzeiterkennung von häufigen Schwachstellen in Java-Anwendungen und Drittanbieterkomponenten ermöglicht. Es eignet sich besonders für den Einsatz in der Testphase der Entwicklungspipeline.
.
├── deploy
├── dongtai_common gemeinsame Funktionen und Klassen für die einzelnen Dienste
├── dongtai_conf Konfigurationsdateien
├── dongtai_engine Schwachstellenerkennung und -verarbeitung
├── dongtai_protocol Protokolle für die Interaktion zwischen DongTai-Server und Agent
├── dongtai_web API für die Interaktion mit dem Web
├── static statische Dateien
└── test Testfälle
DongTai IAST verfügt über mehrere Basisdienste, darunter DongTai-web, DongTai, agent, DongTai-Base-Image und DongTai-Plugin-IDEA:
DongTai-web ist die Produktseite von DongTai, die zur Verwaltung der Interaktion zwischen Benutzern und Schwachstellenzuständen verwendet wird.DongTai>>dongtai_web ist für die Benutzerverwaltung zuständig.DongTai>>dongtai_protocol wird verwendet, um die vom agent gemeldeten Daten (Registrierung/Heartbeat/Aufrufmethode/Drittanbieterkomponenten/Fehlerprotokolle) zu verarbeiten, Hook-Strategien auszugeben und Sondensteuerungsbefehle zu erteilen.DongTai>>dongtai_engine analysiert anhand der Aufrufdaten und des Taint-Tracking-Algorithmus, ob Schwachstellen in HTTP/HTTPS/RPC-Anfragen vorhanden sind, und ist auch für andere zeitgesteuerte Aufgaben zuständig.agent ist ein Sondenmodul von DongTai, das Datenerfassungsterminals in verschiedenen Programmiersprachen umfasst, um Daten während der Anwendungslaufzeit zu sammeln und an den DongTai-OpenAPI-Dienst zu melden.DongTai>>deploy wird für die Bereitstellung von DongTai IAST verwendet, einschließlich Docker-Compose-Einzelknotenbereitstellung, Kubernetes-Clusterbereitstellung usw. Wenn Sie einen Bereitstellungsplan wünschen, können Sie Funktionen hinzufügen oder zum Bereitstellungsplan beitragen.DongTai-Base-Image enthält die grundlegenden Dienste, von denen DongTai zur Laufzeit abhängt, einschließlich MySQL, Redis.DongTai-Plugin-IDEA ist das IDEA-Plugin, das der Java-Sonde entspricht. Sie können die Java-Sonde direkt über das Plugin ausführen und die Schwachstellen direkt in IDEA erkennen.Die Nutzungsszenarien von "DongTai IAST" umfassen unter anderem:
DevSecOps-Prozess zur automatischen Erkennung von Anwendungsschwachstellen, zur Erfassung von Drittanbieterkomponenten und zur Erkennung von Schwachstellen in Drittanbieterkomponenten.DongTai IAST unterstützt SaaS-Dienst und Lokale Bereitstellung. Informationen zur lokalen Bereitstellung finden Sie im Bereitstellungsdokument.
DongTai IAST unterstützt verschiedene Bereitstellungsschemata, die im Bereitstellungsdokument beschrieben sind:
git clone [email protected]:HXSecurity/DongTai.git
cd DongTai
chmod u+x build_with_docker_compose.sh
./build_with_docker_compose.sh
Beiträge sind willkommen und sehr geschätzt. Weitere Informationen zum Einreichen von Patches und zum Beitragsworkflow finden Sie in CONTRIBUTING.md.
Fragen? Diskutieren Sie mit in den #DongTai-Diskussionen.