
개발 테스트 중에 Java 애플리케이션을 수동적으로 계측하여 취약점 및 타사 컴포넌트 위험을 실시간으로 탐지하는 오픈 소스 대화형 애플리케이션 보안 테스트(IAST) 도구입니다.
Dongtai IAST는 오픈소스 IAST(Interactive Application Security Testing) 도구로, Java 애플리케이션 및 서드파티 구성 요소의 일반적인 취약점을 수동 계측을 통해 실시간으로 탐지합니다. 특히 개발 파이프라인의 테스트 단계에서 사용하기 적합합니다.
.
├── deploy
├── dongtai_common 각 서비스가 호출하는 공통 함수 및 클래스
├── dongtai_conf 설정 파일
├── dongtai_engine 취약점 탐지 및 취약점 처리 부분
├── dongtai_protocol Dongtai-server와 에이전트 간 상호작용 프로토콜
├── dongtai_web 웹과 상호작용하는 API
├── static 정적 파일
└── test 테스트 케이스
DongTai IAST는 여러 기본 서비스로 구성되어 있으며, DongTai-web, DongTai, agent, DongTai-Base-Image 및 DongTai-Plugin-IDEA를 포함합니다:
DongTai-web은 DongTai의 제품 페이지로, 사용자와 취약점 상태 간의 상호작용을 처리합니다.DongTai>>dongtai_web은 사용자 관련 작업을 처리합니다.DongTai>>dongtai_protocol은 agent가 보고하는 등록/하트비트/호출 메서드/서드파티 구성 요소/오류 로그 데이터를 처리하고, hook 전략 발행 및 프로브 제어 명령 발행 등을 수행합니다.DongTai>>dongtai_engine은 호출 메서드 데이터와 오염 추적 알고리즘에 따라 HTTP/HTTPS/RPC 요청에 취약점이 있는지 분석하며, 기타 관련 정기 작업도 담당합니다.agent는 DongTai의 프로브 모듈로, 다양한 프로그래밍 언어의 데이터 수집 터미널을 포함하며, 애플리케이션 실행 중 데이터를 수집하여 DongTai-OpenAPI 서비스에 보고합니다.DongTai>>deploy는 DongTai IAST의 배포를 위해 사용되며, docker-compose 단일 노드 배포, Kubernetes 클러스터 배포 등을 포함합니다. 배포 계획이 필요하면 기능을 추가하거나 배포 계획에 기여할 수 있습니다.DongTai-Base-Image는 DongTai가 실행 시 의존하는 기본 서비스(MySql, Redis)를 포함합니다.DongTai-Plugin-IDEA는 Java 프로브에 해당하는 IDEA 플러그인입니다. 플러그인을 통해 Java 프로브를 직접 실행하고 IDEA 내에서 취약점을 탐지할 수 있습니다."DongTai IAST"의 사용 시나리오는 다음과 같지만 이에 국한되지는 않습니다:
DevSecOps 프로세스에 통합하여 애플리케이션 취약점 자동 탐지/서드파티 구성 요소 정리/서드파티 구성 요소 취약점 탐지를 실현합니다.DongTai IAST는 SaaS 서비스 및 로컬 배포를 지원합니다. 로컬 배포에 대한 자세한 내용은 배포 문서를 참조하세요.
DongTai IAST는 다양한 배포 방식을 지원하며, 배포 문서를 참조하세요:
git clone [email protected]:HXSecurity/DongTai.git
cd DongTai
chmod u+x build_with_docker_compose.sh
./build_with_docker_compose.sh
기여는 언제나 환영합니다. 자세한 내용은 CONTRIBUTING.md에서 패치 제출 및 기여 워크플로에 대한 내용을 확인하세요.
질문이 있으신가요? #DongTai discussions에서 논의해 주세요.