
Herramienta de Pruebas de Seguridad de Aplicaciones Interactivas (IAST) de código abierto que instrumenta pasivamente aplicaciones Java para detectar vulnerabilidades y riesgos de componentes de terceros en tiempo real durante las pruebas de desarrollo.
Dongtai IAST es una herramienta de pruebas de seguridad interactivas de aplicaciones (IAST) de código abierto que permite la detección en tiempo real de vulnerabilidades comunes en aplicaciones Java y componentes de terceros mediante instrumentación pasiva. Es particularmente adecuada para su uso en la fase de pruebas del ciclo de desarrollo.
.
├── deploy
├── dongtai_common common functions and classes for each service to call
├── dongtai_conf configuration files
├── dongtai_engine vulnerability detection and vulnerability processing part
├── dongtai_protocol protocols for interaction between dongtai-server and agent
├── dongtai_web api for interacting with the web
├── static static files
└── test testcases
DongTai IAST cuenta con varios servicios básicos, que incluyen DongTai-web, DongTai, agent, DongTai-Base-Image y DongTai-Plugin-IDEA:
DongTai-web es la página de producto de DongTai, que se utiliza para manejar la interacción entre los usuarios y los estados de las vulnerabilidades.DongTai>>dongtai_web se encarga de gestionar las operaciones relacionadas con los usuarios.DongTai>>dongtai_protocol se utiliza para procesar los datos de registro, latido, método de llamada, componente de terceros y registro de errores informados por agent, emitir la estrategia de hook, emitir comandos de control de sonda, etc.DongTai>>dongtai_engine analiza si existen vulnerabilidades en las solicitudes HTTP/HTTPS/RPC de acuerdo con los datos del método de llamada y el algoritmo de seguimiento de flujo de datos, y también se encarga de otras tareas periódicas relacionadas.agent es un módulo de sonda de DongTai, que incluye terminales de recopilación de datos en diferentes lenguajes de programación, utilizados para recopilar datos durante la ejecución de la aplicación e informar al servicio DongTai-OpenAPI.DongTai>>deploy se utiliza para el despliegue de DongTai IAST, incluyendo despliegue de un solo nodo con docker-compose, despliegue en clúster Kubernetes, etc. Si desea un plan de despliegue, puede agregar funciones o contribuir al plan de despliegue.DongTai-Base-Image contiene los servicios básicos de los que depende DongTai en tiempo de ejecución, incluyendo MySql, Redis.DongTai-Plugin-IDEA es el complemento de IDEA correspondiente a la sonda Java. Puede ejecutar la sonda Java directamente a través del complemento y detectar las vulnerabilidades directamente en IDEA.Los escenarios de uso de "DongTai IAST" incluyen, entre otros:
DevSecOps para lograr la detección automática de vulnerabilidades de aplicaciones, la organización de componentes de terceros y la detección de vulnerabilidades en componentes de terceros.DongTai IAST soporta Servicio SaaS e Implementación Localizada. Para la implementación localizada, consulte el Documento de Implementación.
DongTai IAST soporta varios esquemas de implementación, que se detallan en el Documento de Implementación:
git clone [email protected]:HXSecurity/DongTai.git
cd DongTai
chmod u+x build_with_docker_compose.sh
./build_with_docker_compose.sh
Las contribuciones son bienvenidas y muy apreciadas. Más información — CONTRIBUTING.md para detalles sobre el envío de parches y el flujo de trabajo de contribuciones.
¿Preguntas? Discutamos en #DongTai discussions