
Strumento open-source di Interactive Application Security Testing (IAST) che strumenta passivamente le applicazioni Java per rilevare vulnerabilità e rischi di componenti di terze parti in tempo reale durante i test di sviluppo.
Dongtai IAST è uno strumento open-source di Interactive Application Security Testing (IAST) che consente il rilevamento in tempo reale di vulnerabilità comuni nelle applicazioni Java e nei componenti di terze parti tramite strumentazione passiva. È particolarmente adatto per l'uso nella fase di test del ciclo di sviluppo.
.
├── deploy
├── dongtai_common common functions and classes for each service to call
├── dongtai_conf configuration files
├── dongtai_engine vulnerability detection and vulnerability processing part
├── dongtai_protocol protocols for interaction between dongtai-server and agent
├── dongtai_web api for interacting with the web
├── static static files
└── test testcases
DongTai IAST dispone di diversi servizi di base, tra cui DongTai-web, DongTai, agent, DongTai-Base-Image e DongTai-Plugin-IDEA:
DongTai-web è la pagina del prodotto DongTai, utilizzata per gestire l'interazione tra utenti e stati delle vulnerabilità.DongTai>>dongtai_web è responsabile della gestione delle operazioni relative agli utenti.DongTai>>dongtai_protocol viene utilizzato per elaborare i dati di registrazione/heartbeat/metodi di chiamata/componenti di terze parti/log degli errori segnalati da agent, emettere strategie di hook, emettere comandi di controllo del probe, ecc.DongTai>>dongtai_engine analizza se vi sono vulnerabilità nelle richieste HTTP/HTTPS/RPC in base ai dati dei metodi chiamati e all'algoritmo di tracciamento dei flussi contaminati (taint tracking), ed è anche responsabile di altre attività temporizzate correlate.agent è un modulo probe di DongTai, che include terminali di raccolta dati in diversi linguaggi di programmazione, utilizzato per raccogliere dati durante l'esecuzione dell'applicazione e segnalarli al servizio DongTai-OpenAPI.DongTai>>deploy è utilizzato per il deployment di DongTai IAST, includendo il deployment a singolo nodo con docker-compose, il deployment su cluster Kubernetes, ecc. Se desideri un piano di deployment, puoi aggiungere funzionalità o contribuire al piano di deployment.DongTai-Base-Image contiene i servizi di base da cui DongTai dipende in fase di esecuzione, inclusi MySql e Redis.DongTai-Plugin-IDEA è il plug-in IDEA corrispondente al probe Java. Puoi eseguire il probe Java direttamente tramite il plug-in e rilevare le vulnerabilità direttamente in IDEA.Gli scenari di utilizzo di "DongTai IAST" includono, ma non sono limitati a:
DevSecOps per realizzare il rilevamento automatico delle vulnerabilità delle applicazioni / l'analisi dei componenti di terze parti / il rilevamento delle vulnerabilità dei componenti di terze parti.DongTai IAST supporta SaaS Service e Localized Deployment. Per il deployment localizzato, fare riferimento a Deployment Document.
DongTai IAST supporta diversi schemi di deployment, consultare Deployment Document:
git clone [email protected]:HXSecurity/DongTai.git
cd DongTai
chmod u+x build_with_docker_compose.sh
./build_with_docker_compose.sh
I contributi sono benvenuti e molto apprezzati. Per maggiori dettagli su come inviare patch e sul flusso di lavoro dei contributi, consulta CONTRIBUTING.md.
Hai domande? Discutiamo in #DongTai discussions