
Dongtai IAST は、受動的インストルメンテーションを通じてJavaアプリケーションやサードパーティコンポーネントの一般的な脆弱性をリアルタイムに検出できる、オープンソースのインタラクティブアプリケーションセキュリティテスト(IAST)ツールです。特に開発パイプラインのテストフェーズでの使用に適しています。
.
├── deploy
├── dongtai_common common functions and classes for each service to call
├── dongtai_conf configuration files
├── dongtai_engine vulnerability detection and vulnerability processing part
├── dongtai_protocol protocols for interaction between dongtai-server and agent
├── dongtai_web api for interacting with the web
├── static static files
└── test testcases
DongTai IAST には、DongTai-web、DongTai、agent、DongTai-Base-Image、DongTai-Plugin-IDEA を含む複数の基本サービスがあります:
DongTai-web はDongTaiの製品ページであり、ユーザーとcave statesとの間のインタラクションを処理するために使用されます。DongTai>>dongtai_web は、ユーザー関連の操作を処理します。DongTai>>dongtai_protocol は、agent から報告された登録/ハートビート/呼び出しメソッド/サードパーティコンポーネント/エラーログデータの処理、フック戦略の発行、プローブ制御コマンドの発行などに使用されます。DongTai>>dongtai_engine は、呼び出しメソッドデータと汚染追跡アルゴリズムに基づいてHTTP/HTTPS/RPCリクエストに脆弱性があるかどうかを分析し、その他の関連する定時タスクも担当します。agent はDongTaiのプローブモジュールであり、異なるプログラミング言語のデータ収集端末を含み、アプリケーション実行時のデータを収集して DongTai-OpenAPI サービスに報告します。DongTai>>deploy はDongTai IASTのデプロイに使用され、docker-composeシングルノードデプロイ、Kubernetesクラスタデプロイなどを含みます。デプロイ計画が必要な場合は、機能を追加するか、デプロイ計画に貢献することができます。DongTai-Base-Image には、DongTaiが実行時に依存する基本サービス(MySql、Redis)が含まれています。DongTai-Plugin-IDEA はJavaプローブに対応するIDEAプラグインです。プラグインを介してJavaプローブを直接実行し、IDEA内で直接脆弱性を検出できます。DongTai IAST の使用シナリオには、以下が含まれますが、これらに限定されません:
DevSecOps プロセスに組み込んで、アプリケーションの脆弱性の自動検出、サードパーティコンポーネントの整理、サードパーティコンポーネントの脆弱性検出を実現します。DongTai IAST は SaaSサービス と ローカルデプロイ をサポートしています。ローカルデプロイの場合は、デプロイドキュメント を参照してください。
DongTai IAST は複数のデプロイ方式をサポートしており、デプロイドキュメント を参照してください:
git clone [email protected]:HXSecurity/DongTai.git
cd DongTai
chmod u+x build_with_docker_compose.sh
./build_with_docker_compose.sh
コントリビューションは大歓迎です。詳細は CONTRIBUTING.md をご覧ください(パッチの提出方法やコントリビューションのワークフローについて)。
ご質問は #DongTai discussions で議論しましょう。