
Ferramenta de Teste de Segurança de Aplicação Interativa (IAST) de código aberto que instrumenta passivamente aplicações Java para detectar vulnerabilidades e riscos de componentes de terceiros em tempo real durante testes de desenvolvimento.
O Dongtai IAST é uma ferramenta de Teste de Segurança de Aplicações Interativo (IAST) de código aberto que permite a detecção em tempo real de vulnerabilidades comuns em aplicações Java e componentes de terceiros por meio de instrumentação passiva. É particularmente adequado para uso na fase de teste do pipeline de desenvolvimento.
.
├── deploy
├── dongtai_common funções e classes comuns para cada serviço chamar
├── dongtai_conf arquivos de configuração
├── dongtai_engine parte de detecção e tratamento de vulnerabilidades
├── dongtai_protocol protocolos para interação entre dongtai-server e agent
├── dongtai_web api para interagir com a web
├── static arquivos estáticos
└── test casos de teste
O DongTai IAST possui vários serviços básicos, incluindo DongTai-web, DongTai, agent, DongTai-Base-Image e DongTai-Plugin-IDEA:
DongTai-web é a página do produto do DongTai, usada para lidar com a interação entre usuários e estados de vulnerabilidade.DongTai>>dongtai_web é responsável por lidar com operações relacionadas ao usuário.DongTai>>dongtai_protocol é usado para processar os dados de registro/heartbeat/método chamado/componente de terceiros/log de erro reportados pelo agent, emitir estratégias de hook, emitir comandos de controle de probe, etc.DongTai>>dongtai_engine analisa se existem vulnerabilidades em requisições HTTP/HTTPS/RPC de acordo com os dados de método chamado e o algoritmo de rastreamento de taint, e também é responsável por outras tarefas periódicas relacionadas.agent é um módulo de probe do DongTai, incluindo coletores de dados em diferentes linguagens de programação, usado para coletar dados durante a execução da aplicação e reportar ao serviço DongTai-OpenAPI.DongTai>>deploy é usado para a implantação do DongTai IAST, incluindo implantação de nó único com docker-compose, implantação em cluster Kubernetes, etc. Se você deseja um plano de implantação, pode adicionar funcionalidades ou contribuir com o plano.DongTai-Base-Image contém os serviços básicos dos quais o DongTai depende em tempo de execução, incluindo MySql, Redis.DongTai-Plugin-IDEA é o plugin IDEA correspondente ao probe Java. Você pode executar o probe Java diretamente através do plugin e detectar vulnerabilidades diretamente no IDEA.Os cenários de uso do DongTai IAST incluem, mas não se limitam a:
DevSecOps para realizar a detecção automática de vulnerabilidades da aplicação / análise de componentes de terceiros / detecção de vulnerabilidades em componentes de terceiros.O DongTai IAST suporta Serviço SaaS e Implantação Localizada. Para implantação localizada, consulte Documento de Implantação.
O DongTai IAST suporta vários esquemas de implantação, que podem ser consultados no Documento de Implantação:
git clone [email protected]:HXSecurity/DongTai.git
cd DongTai
chmod u+x build_with_docker_compose.sh
./build_with_docker_compose.sh
Contribuições são bem-vindas e muito apreciadas. Leia mais — CONTRIBUTING.md para detalhes sobre envio de patches e fluxo de trabalho de contribuição.
Alguma dúvida? Vamos discutir em #DongTai discussions