
Инструмент интерактивного тестирования безопасности приложений (IAST) с открытым исходным кодом, который пассивно инструментирует Java-приложения для обнаружения уязвимостей и рисков сторонних компонентов в реальном времени во время тестирования разработки.
Dongtai IAST — это инструмент интерактивного тестирования безопасности приложений (IAST) с открытым исходным кодом, который позволяет в реальном времени обнаруживать распространённые уязвимости в Java-приложениях и сторонних компонентах с помощью пассивного инструментирования. Он особенно подходит для использования на этапе тестирования в процессе разработки.
.
├── deploy
├── dongtai_common common functions and classes for each service to call
├── dongtai_conf configuration files
├── dongtai_engine vulnerability detection and vulnerability processing part
├── dongtai_protocol protocols for interaction between dongtai-server and agent
├── dongtai_web api for interacting with the web
├── static static files
└── test testcases
DongTai IAST имеет несколько базовых сервисов, включая DongTai-web, DongTai, agent, DongTai-Base-Image и DongTai-Plugin-IDEA:
DongTai-web — это страница продукта DongTai, которая используется для обработки взаимодействия между пользователями и состояниями уязвимостей.DongTai>>dongtai_web отвечает за обработку операций, связанных с пользователями.DongTai>>dongtai_protocol используется для обработки данных регистрации, пульса, вызова методов, сторонних компонентов, журналов ошибок, отправляемых agent, а также для выдачи стратегий хуков и команд управления зондами и т.д.DongTai>>dongtai_engine анализирует наличие уязвимостей в HTTP/HTTPS/RPC-запросах на основе данных о вызываемых методах и алгоритма отслеживания потока данных (taint tracking), а также отвечает за другие связанные периодические задачи.agent — это модуль-зонд DongTai, включающий терминалы сбора данных на разных языках программирования, используемые для сбора данных во время выполнения приложения и отправки их в сервис DongTai-OpenAPI.DongTai>>deploy используется для развертывания DongTai IAST, включая одноузловое развертывание с docker-compose, развертывание в кластере Kubernetes и т.д. Если вы хотите получить план развертывания, вы можете добавить функции или внести свой вклад в план развертывания.DongTai-Base-Image содержит базовые сервисы, от которых зависит DongTai во время выполнения, включая MySql, Redis.DongTai-Plugin-IDEA — это плагин для IDEA, соответствующий Java-зонду. Вы можете запускать Java-зонд напрямую через плагин и обнаруживать уязвимости непосредственно в IDEA.Сценарии использования "DongTai IAST" включают, но не ограничиваются следующим:
DevSecOps для автоматического обнаружения уязвимостей приложений, анализа сторонних компонентов и выявления уязвимостей в сторонних компонентах.DongTai IAST поддерживает SaaS-сервис и локальное развертывание. Для локального развертывания обратитесь к документу по развертыванию.
DongTai IAST поддерживает различные схемы развертывания, описанные в документе по развертыванию:
git clone [email protected]:HXSecurity/DongTai.git
cd DongTai
chmod u+x build_with_docker_compose.sh
./build_with_docker_compose.sh
Вклад приветствуется и высоко ценится. Дополнительную информацию см. в CONTRIBUTING.md, где описаны детали отправки патчей и рабочий процесс.
Есть вопросы? Обсуждаем в #DongTai discussions