
Outil open-source de test de sécurité d'application interactif (IAST) qui instrumente passivement les applications Java pour détecter les vulnérabilités et les risques liés aux composants tiers en temps réel lors des tests de développement.
Dongtai IAST est un outil open-source de test de sécurité interactif d'applications (IAST) qui permet la détection en temps réel des vulnérabilités courantes dans les applications Java et les composants tiers via une instrumentation passive. Il est particulièrement adapté à une utilisation dans la phase de test du pipeline de développement.
.
├── deploy
├── dongtai_common common functions and classes for each service to call
├── dongtai_conf configuration files
├── dongtai_engine vulnerability detection and vulnerability processing part
├── dongtai_protocol protocols for interaction between dongtai-server and agent
├── dongtai_web api for interacting with the web
├── static static files
└── test testcases
DongTai IAST dispose de plusieurs services de base, dont DongTai-web, DongTai, agent, DongTai-Base-Image et DongTai-Plugin-IDEA :
DongTai-web est la page produit de DongTai, utilisée pour gérer l'interaction entre les utilisateurs et l'état des failles.DongTai>>dongtai_web est responsable du traitement des opérations liées aux utilisateurs.DongTai>>dongtai_protocol est utilisé pour traiter les données d'enregistrement/lecture cardiaque/méthode d'appel/composant tiers/journal d'erreur rapportées par agent, publier la stratégie de hook, émettre des commandes de contrôle de sonde, etc.DongTai>>dongtai_engine analyse s'il existe des vulnérabilités dans les requêtes HTTP/HTTPS/RPC en fonction des données de méthode d'appel et de l'algorithme de traçage des données (taint tracking), et est également responsable d'autres tâches planifiées connexes.agent est un module de sonde de DongTai, comprenant des terminaux de collecte de données dans différents langages de programmation, utilisés pour collecter des données pendant l'exécution de l'application et les rapporter au service DongTai-OpenAPI.DongTai>>deploy est utilisé pour le déploiement de DongTai IAST, y compris le déploiement mono-nœud avec docker-compose, le déploiement en cluster Kubernetes, etc. Si vous souhaitez un plan de déploiement, vous pouvez ajouter des fonctionnalités ou contribuer au plan de déploiement.DongTai-Base-Image contient les services de base dont DongTai dépend pour son exécution, notamment MySQL et Redis.DongTai-Plugin-IDEA est le plugin IDEA correspondant à la sonde Java. Vous pouvez exécuter la sonde Java directement via le plugin et détecter les vulnérabilités directement dans IDEA.Les scénarios d'utilisation de "DongTai IAST" incluent, sans s'y limiter :
DevSecOps pour réaliser la détection automatique des vulnérabilités des applications / le recensement des composants tiers / la détection des vulnérabilités des composants tiers.DongTai IAST prend en charge le service SaaS et le déploiement localisé. Veuillez vous référer au Document de déploiement pour le déploiement localisé.
DongTai IAST prend en charge plusieurs schémas de déploiement, consultez le Document de déploiement :
git clone [email protected]:HXSecurity/DongTai.git
cd DongTai
chmod u+x build_with_docker_compose.sh
./build_with_docker_compose.sh
Les contributions sont les bienvenues et grandement appréciées. Pour en savoir plus — CONTRIBUTING.md pour les détails sur la soumission de correctifs et le processus de contribution.
Des questions ? Discutons-en dans #DongTai discussions