Mises à jour précédentes de 2019 à 2020

Listes des fonctions qui ont été ajoutées aux mises à jour précédentes du service AppScan sur Cloud entre 2019 et 2020.

Nouveautés du 16 décembre 2020

Nouveautés du 7 décembre 2020

  • Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.0.3. Reportez-vous à la Liste de correctifs d'AppScan Standard.
  • Page Plug-ins et API : HackEDU ajouté

Nouveautés du 30 novembre 2020

  • Modifications apportées au fichier CSV : Les en-têtes de colonne utilisés dans les fichiers CSV lors de l'importation de problèmes dans ASoC ont été modifiés pour les rendre conformes à l'interface utilisateur ASoC :
    • Renommé :
      • Statut > Statut du problème
      • Valeur de gravité > Gravité
      • Fichier source > Nom du fichier
    • Ajouté : ID externe et CVSS
    • Supprimé : Protocole
    Remarque : Les valeurs CWE et Scan Technology ne sont pas prises en charge actuellement.

Nouveautés du 9 novembre 2020

  • L'examen mobile est désormais compatible avec les versions d'iOS 14.1 et antérieures.

Nouveautés du 3 novembre 2020

  • Nouvelle prise en charge de la langue pour Vue.js.
  • Moteur d'analyse Java mis à niveau pour des examens plus rapides et plus précis. Le moteur de Java mis à niveau offre un examen quasi incrémentiel tout en conservant la profondeur et la précision de l'examen. Alors que le moteur fournit principalement les mêmes résultats qu'auparavant, il faut s'attendre à certains changements dans les résultats. Pour en savoir plus sur les nouvelles techniques d'examen, voir Traitement parallèle pour les applications Java.

Nouveautés du 2 novembre 2020

  • Journaux téléchargeables ajoutés pour les examens de démonstration SAST et DAST.
  • Le graphique de la page d'accueil mis à jour inclut désormais les API.
  • APAR corrigés : Les utilisateurs d'abonnements expirés en période de grâce ne peuvent pas générer de rapport d'examen.

Nouveautés du 19 octobre 2020

  • Rapports : Stratégie de test ajoutée au rapport d'examen DAST.
  • API : Deux nouvelles valeurs ont été ajoutées pour les stratégies : Créé par et Nombre d'applications associées.

Nouveautés du 11 octobre 2020

  • Les versions traduites de la documentation ont été mises à jour.

Nouveautés du 7 octobre 2020

Nouveautés du 6 octobre 2020

  • Interface utilisateur : La barre de titre inclut désormais un lien vers la nouvelle page Plug-ins et API
  • API : Les administrateurs peuvent désormais mettre à jour les détails de l'organisation (put/api/V2/Account/TenantInfo)
  • Rapports : En cas d'échec de la création d'un rapport PDF, vous recevez rapport HTML
  • Correctifs APAR :
    • La création d'un rapport d'application « NIST Special Publication 800-53 » crée plutôt un rapport « Sarbanes-Oxley Act (SOX) ».
    • Les problèmes de sécurité open source ne sont pas indiqués comme non conformes, bien qu'ils soient inclus dans les stratégies d'application

Nouveautés du 21 septembre 2020

  • Comme annoncé précédemment, tous les examens personnels datant de plus de 30 jours ont été supprimés. À l'avenir, le comportement actuel se poursuivra : Tout examen personnel sera supprimé lorsqu'il atteindra 30 jours, à moins d'être promu dans ce délai. Pour en savoir plus, voir Examens personnels.

Nouveautés du 15 septembre 2020

  • Correctifs d'erreurs et améliorations d'ordre général.

Nouveautés du 14 septembre 2020

  • La surveillance IAST prend désormais en charge .NET Framework.
  • SAST : Ajout de la possibilité de télécharger les journaux (Actions > Fichier journal).
  • Rapports CSV : Les dates sont désormais indiquées au format ISO 8601.
  • Correctifs de bogues :
    • Les données d'application sont désormais (comme prévu) incluses dans les rapports uniquement lorsque la case Métadonnées > Couverture est cochée dans l'interface utilisateur, ou le drapeau Couverture utilisé dans l'API REST.
    • PRB0067750 : Le niveau d'optimisation change lorsque le travail d'examen est transféré pour l'agent de numérisation est terminé.

Nouveautés du 9 septembre 2020

Nouveautés du 6 septembre 2020

  • Plages d'adresses IP : Sans Configuration système requise, la liste des plages d'adresses IP utilisées par ASoC pour les examens mobiles a été mise à jour, mais cela ne représente aucun changement dans la pratique. Nous avons changé cette plage : 192.8.127.21/26 à cette notation plus standard : 192.8.127.0/26, mais les deux plages sont en fait identiques.

Nouveautés du 24 août 2020

  • Mise à jour des résultats et du rapport d'examen de l'échantillon DAST
  • Correctifs d'erreurs et améliorations d'ordre général

Nouveautés du 5 août 2020

  • Prise en charge de AngularJS 8 et 9.
  • Prise en charge de Ionic Framework.
  • Nouvelle prise en charge des langues pour le TypeScript.
  • Correctifs d'erreurs et améliorations d'ordre général.

Nouveautés du 4 août 2020

  • Mobile : Android 10 est désormais pris en charge.
  • DAST : Les journaux d'examen peuvent désormais être téléchargés depuis l'interface utilisateur
  • SAST : Mise à jour du calcul de l'unicité (hachage) des résultats SAST afin de réduire les doublons ; les résultats existants seront automatiquement transférés vers la nouvelle version de hachage
  • API :
    • Mise en œuvre d'une fonction API qui renvoie le nombre de problèmes par statut
    • Ajout de l'API des domaines
    • Les fonctions Swagger incluent désormais les éventuels codes de réponse aux erreurs
  • Rapports : Les paramètres, commentaires, scripts Java, cookies et adresses URL filtrées ont été ajoutés à la section Données d'application dans le rapport d'examen DAST

Nouveautés du 19 juillet 2020

  • Le fichier CSV des utilisateurs exportés comprend maintenant la colonne du nom de l'invité.
  • La correction de l'ID de groupe est maintenant incluse dans les rapports CSV (elle était déjà incluse dans d'autres formats).
  • API : Un nouveau champ "InformationalIssues" a été ajouté à l'application, indiquant le nombre de problèmes d'information actifs qu'elle contient.
    Remarque : Comme toutes les applications contiennent ce nouveau champ, le champ "Dernière mise à jour" dans l'interface utilisateur a été modifié au moment de ce changement.

Nouveautés du 12 juillet 2020

  • Interface utilisateur :
    • Les examens "en cours de vérification" peuvent désormais être supprimés
    • Swagger peut désormais être ouvert automatiquement à partir de la page des paramètres de l'interface utilisateur si l'utilisateur est connecté
  • API : Le téléchargement du journal d'examen DAST est désormais disponible
  • Documentation : La barre de menu de l'aide en ligne comprend désormais une liste déroulante « Changer la langue » qui vous permet de passer facilement d'une langue à l'autre sur n'importe quelle page.

Nouveautés du 28 juin 2020

  • IAST :
    • La technologie IAST est désormais appelée "Session de surveillance IAST" ou "Session IAST" plutôt que "Examen IAST".
    • Assistant simplifié pour le lancement d'une session IAST
    • Le téléchargement d'agent inclut désormais toujours la clé de l'agent.
  • Rapports : Rapport DISA mis à jour vers la version R4V10
  • API :
    • Notification des erreurs améliorée
    • Les derniers caractères de la clé de licence FlexNet sont désormais exposés sur GetTenantInfo (Obtenir les infos du titulaire)

Nouveautés du 24 juin 2020

Nouveautés du 22 juin 2020

  • iOS : La trace d'appels d'une connexion non sécurisée est ajoutée au rapport de l'examen.

Nouveautés du 10 juin 2020

  • IAST : Ajout de règles de sécurité (détection d'en-tête serveur et x-powered-by, fuite de mot de passe), de correctifs de bogues et d'améliorations des performances.

Nouveautés du 7 juin 2020

  • Rapports : Les utilisateurs peuvent désormais créer des rapports d'application au format CSV et des rapports de problèmes filtrés.

Nouveautés du 25 mai 2020

  • Date et heure d'exécution ajoutées aux détails de l'examen, de sorte que la durée représente le temps d'exécution de l'examen, ce qui exclut la file d'attente ou le temps d'attente.
  • Filtre rapide dans l'onglet Groupes de correctifs changé en "Non conforme" (plutôt que "Statut actif").
  • Ajout d'un lien vers la boîte de dialogue Créer un examen IAST dans la documentation d'IAST.
  • Ajout d'une nouvelle API pour obtenir le décompte des problèmes par gravité.
  • Ajout de Webhooks à l'API pour recevoir des notifications à propos d'événements qui se produisent dans AppScan on Cloud. Deux types d'événements sont pris en charge : fin de l'exécution de l'examen et changement des compteurs ou du statut des applications. Pour en savoir plus, voir Webhooks.
  • Amélioration du filtrage des problèmes en double pour les examens SAST : L'algorithme de hachage utilisé pour identifier de manière unique les problèmes SAST a été amélioré pour réduire les problèmes en double. Les nouveaux problèmes seront stockés avec un nouveau hachage interne. Cependant, la valeur de hachage des problèmes existants ne sera pas modifiée.
  • Rapports : Ajout des ID de groupes de correctifs aux sections Groupe de correctifs sur le rapport.
Notification anticipée : Voir Examens personnels : Modification importante

Nouveautés du 21 mai 2020

Nouveautés du 10 mai 2020

  • Renommer les examens : Vous pouvez désormais renommer les examens dans l'interface utilisateur. Les problèmes précédemment détectés restent répertoriés sous l'ancien nom d'examen, mais les nouveaux problèmes et problèmes répétés seront répertoriés avec le nouveau nom.
  • Rapports :
    • Modification de la structure des conseils personnalisés SAST.
    • Page de garde unifiée pour tous les rapports.
    • Rapports XML DAST : L'ordre des sections « Groupe d'URL » et « Groupe d'entités » dans les rapports XML DAST a été modifié. Les autres versions du rapport ne sont pas concernées.
  • Tableau de bord : Amélioration des performances.
  • Historique des examens : Amélioration du chargement, en particulier lorsque la liste répertorie de nombreux examens.
  • Correctifs d'erreurs d'ordre général.
Notification anticipée : Voir Examens personnels : Modification importante

Nouveautés du 22 avril 2020

  • Rapports d'examen :
    • Le nom et le contenu du groupe de correctifs SAST correspondent désormais à ce qui s'affiche dans l'interface utilisateur et dans les rapports d'application.
    • Les rapports d'examen SAST comprennent désormais les conseils personnalisés, comme dans les rapports d'application.
    • Mise à jour de la page de garde et ajout de la table des matières, pour correspondre aux rapports d'application.
    • Ajout de cases à cocher Discussion et Historique dans les options des métadonnées.
  • Interface utilisateur : Ajout d'une fonction de recherche dans « Utilisateurs et rôles » et « Groupes d'actifs ».
  • Amélioration des performances et des correctifs de bogues.

Nouveautés du 15 avril 2020

  • Correctifs d'erreurs et améliorations d'ordre général.

Nouveautés du 7 avril 2020

  • Documentation : Les versions localisées de la documentation (français, japonais, chinois simplifié et chinois traditionnel) ont été mises à jour.

Nouveautés du 6 avril 2020

  • Améliorations de l'interface utilisateur :
    • Vous pouvez maintenant trier les colonnes Problèmes et AppScan Presence dans l'onglet Tous les problèmes en cliquant sur l'en-tête de la colonne.
    • Ajout de la saisie semi-automatique dans le champ URL lors de la création d'un examen dynamique.
  • Améliorations et correctifs d'erreurs d'ordre général

Nouveautés du 3 avril 2020

Nouveautés du 27 mars 2020

  • Nouveau langage pris en charge pour Kotlin et Swift.
  • Améliorations de l'analyse .NET pour réduire les faux positifs.
  • Prise en charge de PHP améliorée.
  • Correctifs d'erreurs et améliorations d'ordre général.

Nouveautés du 25 mars 2020

  • Examens IAST : Notre dernière technologie d'examen utilise un agent déployé sur le serveur Web de l'application testée pour surveiller le trafic envoyé lors de l'exécution et signale les vulnérabilités découvertes. Contrairement aux autres examens ASoC, un examen IAST ne génère pas son propre trafic, mais surveille les tests de votre système ou le trafic envoyé lors d'un examen DAST. Vous bénéficiez donc d'une identification continue des problèmes d'exécution sans avoir besoin d'envoyer des demandes de tests dédiées. Voir A propos de la surveillance interactive (IAST).
  • Optimisation du test pour les examens DAST : L'assistant de configuration des examens DAST dispose d'un nouveau curseur de défilement Optimisation du test qui vous permet de contrôler l'étendue du compromis entre la couverture des problèmes et la rapidité d'examen. Optimisation du test envoie de manière sélective les tests les plus susceptibles de découvrir des problèmes significatifs dans votre application. Ainsi, pendant le développement du produit, vous pouvez bénéficier d'examens plus rapides, avec une perte de précision relativement faible. Vous pouvez choisir parmi quatre niveaux d'optimisation, pour divers besoins tels que les tests initiaux, les DevSecOps, les versions préliminaires, la conformité, etc. L'option la plus rapide inclut une étape de test jusqu'à 10 fois plus rapide qu'un examen non optimisé, avec environ 70 % de couverture des vulnérabilités. Voir Optimisation des tests.
  • Stratégie de test pour les examens DAST : La stratégie de test par défaut d'AppScan Standard s'applique désormais à tous les examens DAST configurés à l'aide de l'assistant. Vous pouvez appliquer une stratégie de test différente en configurant l'examen dans AppScan Standard, ou via l'API.
  • Améliorations et correctifs d'erreurs d'ordre général.

Nouveautés du 17 mars 2020

  • Prise en charge améliorée de SSL (HTTPS) à l'aide de certificats racines auto-signés
  • Améliorations et correctifs d'erreurs d'ordre général

Nouveautés du 10 mars 2020

  • Correctifs d'erreurs et améliorations d'ordre général.

Nouveautés du 5 mars 2020

  • Correctifs d'erreurs et améliorations d'ordre général.
  • La documentation AppScan sur Cloud est désormais disponible en chinois traditionnel et en chinois simplifié, ainsi qu'en français et en japonais.

Nouveautés du 26 février 2020

  • Amélioration des détails et des conseils pour les problèmes SAST.
  • Nouveau moteur DAST avec correctifs d'erreurs de stabilité.
  • Améliorations et correctifs d'erreurs d'ordre général.

Nouveautés du 18 février 2020

  • Améliorations et correctifs d'erreurs d'ordre général.

Nouveautés du 10 février 2020

  • Nouveaux langages pris en charge pour ASP classiques.
  • Améliorations apportées à l'examen NodeJS :
    • 37 nouveaux articles
    • Amélioration de 29 règles
    • Ces améliorations vous permettront au final de réduire votre nombre total de constatations.
    • Toutefois, à cause des mises à jour, des constatations existantes peuvent s'afficher en tant que nouvelles constatations.

Nouveautés du 5 février 2020

  • Améliorations et correctifs d'erreurs d'ordre général

Nouveautés du 2 février 2020

  • Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 9.0.3.14 iFix001. Voir Liste de correctifs ici.

Nouveautés du 21 janvier 2020

  • Le proxy DAST prend à présent en charge le chiffrement de fichiers DAST.CONFIG.
  • ASoC prend désormais en charge l'examen de fichiers DAST.CONFIG chiffrés.
  • Modifications apportées aux commandes CLI et aux commandes d'API REST du serveur proxy.

Nouveautés du 19 janvier 2020

  • Dans l'onglet Application > Tous les problèmes :
    • La liste par défaut n'affiche désormais que les problèmes non conformes (Nouveau, Ouvert, En cours, Réouvert)
    • Affichage du nouveau filtre
    • Examens SAST : Un lien Groupe de correctifs est ajouté à chaque problème dans la liste Tous les problèmes afin d'ouvrir l'onglet Groupe de correctifs pour ce problème.
  • Rapports de sécurité :
    • Vous pouvez à présent générer un rapport, même en l'absence de problème ou lorsque tous les problèmes sont conformes.
    • Examens SAST : Section "Problèmes par groupe de correctifs" ajoutée au rapport Sécurité des applications
  • Améliorations et correctifs d'erreurs d'ordre général

Nouveautés du 12 janvier 2020

  • L'analyse mobile est désormais compatible avec les versions d'iOS 13.3 et antérieures.

Nouveautés au 1er janvier 2020

Nouveautés du 19 décembre 2019

  • Analyse Golang améliorée.
  • Correctifs d'erreurs d'ordre général.

Nouveautés du 17 décembre 2019

  • Pour les groupes de correctifs SAST, vous pouvez à présent effectuer les opérations suivantes :
    • Modifier le statut par problème
    • Ajouter des notes par groupe de correctifs
    • Filtrer les problèmes en fonction de la conformité à une ou plusieurs règles spécifiques

Nouveautés du 16 décembre 2019

Nouveautés du 5 décembre 2019

  • Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 9.0.3.14. Voir Liste de correctifs ici.

Nouveautés du 18 novembre 2019

  • Nouveau système CIAM (Gestion de l'accès à l'identité client) Les utilisateurs doivent désormais créer un ID HCL Software pour utiliser le produit. Les utilisateurs ASoC existants peuvent continuer à se connecter à l'aide de leur IBMid jusqu'au 18 décembre 2019, mais ils sont invités à créer unID HCL Software le plus rapidement possible afin de garantir un flux de travaux ininterrompu. Cela peut être effectué par organisation ou par utilisateur. Dès que vous avez créé votre ID HCL Software, il suffit de vous connecter et de continuer à utiliser normalement ASoC. Pour plus d'informations, voir Création d'un compte AppScan sur Cloud.
  • Une nouvelle fonction a été ajoutée à l'API REST ASoC :

    GET /api/v2/Issues/{scope}/{scopeId}

    Cette fonction renvoie des problèmes pour la portée donnée (Application, examen ou exécution d'examen). Elle accepte les paramètres odata standard (filtre et pagination) et elle dispose également d'un paramètre qui détermine si des règles doivent être appliquées afin de filtrer des problèmes, et lesquelles. Cette nouvelle fonction remplace toutes les fonctions suivantes (qui sont à présent marquées comme étant obsolètes) :

    GET /api/V2/Issues/Count

    GET /api/v2/Apps/{id}/NonCompliantCount

    GET /api/v2/Apps/{id}/NonCompliantIssues

    GET /api/v2/Apps/{id}/Issues

    GET /api/v2/Apps/{id}/IssuesAsPage

    GET /api/v2/Apps/{id}/IssuesCount

    GET /api/v2/Scans/Executions/{executionId}/Issues

    GET /api/v2/Scans/{scanId}/Executions/{executionId}/Issues

    GET /api/v2/Scans/{scanId}/NonCompliantIssues

    GET /api/v2/Scans/{scanId}/NonCompliantCount

    GET /api/v2/Scans/{scanId}/Issues

Nouveautés du 7 novembre 2019

  • La dernière mise à jour de l'interface GUI d'AppScan sur Cloud, AppScan Go!, introduit la possibilité de spécifier la vitesse des examens complets. Les examens complets offrent les analyses les plus exhaustives afin d'identifier le nombre maximum de vulnérabilités. En outre, les examens complets sont ceux qui prennent le plus de temps.

    Pour profiter de cette vitesse d'examen, téléchargez et installez la version la plus récente d'AppScan Go!.

    Remarque : Les examens complets sont également disponibles par le biais de l'interface de ligne de commande en ajoutant -Dpreset_hint=thorough à la commande appscan prepare. Par exemple, appscan prepare -Dpreset_hint=thorough.

Nouveautés du 5 novembre 2019

  • Correctifs d'erreurs d'ordre général.

Nouveautés du 30 octobre 2019

  • Les groupes de correctifs sont désormais affichés dans l'interface utilisateur : Les problèmes détectés dans l'analyse statique sont affectés à des groupes de correctifs, dans lesquels tous les problèmes partagent un point de correctif, une API ou un code source ouvert communs. Pour plus de détails, voir Groupes de correctifs.
    Remarque : Le nouvel onglet Groupes de correctifs dans la vue Application s'affiche uniquement si vous avez exécuté un examen d'analyse statique. L'onglet renseigne uniquement des problèmes détectés dans de nouveaux examens. Les examens exécutés avant l'ajout de la fonction ne seront pas affectés à des groupes de correctifs.
  • Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 9.0.3.13.001. Voir Liste de correctifs ici.
  • Votre ID organisation est ajouté à votre page Abonnements afin de l'utiliser pour envoyer des requêtes d'assistance.

Nouveautés du 24 octobre 2019

  • L'analyse PHP est à présent effectuée avec un scanner optimisé, ce qui permet d'exploiter plus facilement les examens. Pour plus d'informations,
  • Procédez à une mise à niveau vers la version 8.x de l'Utilitaire de ligne de commande Static Analyzer :
    • Les plug-ins téléchargent automatiquement la version la plus récente de l'Utilitaire de ligne de commande Static Analyzer lorsqu'ils s'exécutent.
    • Si vous essayez de préparer du code à examiner à l'aide de la version 7.x ou antérieure de l'Utilitaire de ligne de commande Static Analyzer, un message d'erreur s'affiche. Procédez à une mise à niveau vers la version la plus récente de l'Utilitaire de ligne de commande Static Analyzer en fonction de votre système d'exploitation (Windows, Linux, Mac).
    • Si vous utilisez AppScan Go!, acceptez et installez la mise à jour la plus récente, le cas échéant.
  • Correctifs d'erreurs d'ordre général.

Nouveautés au 25 septembre 2019

  • Nouvelle API "Groupes de correction" pour les problèmes relevés dans l'analyse statique. Chaque problème appartient désormais à un "Groupe de correction", affiché dans Rapports d'examen. Vous pouvez utiliser l'API pour effectuer les opérations suivantes :
    • Répertorier ou mettre à jour les problèmes dans un groupe de correction, au niveau de l'application ou de l'examen.
    • Définir le statut (Nouveau, Ouvert, Bruit, etc.) pour tous les problèmes dans un groupe de correction sur :
      • StickyStatus=True : Appliqué automatiquement sur tous les problèmes dans un groupe de correction détectés des examens futurs), ou
      • StickyStatus=False : Si un nouveau problème dans un groupe de correction est détecté, son statut reste Nouveau, tandis que le statut du groupe devient Mixte.
    Actuellement, cette fonction est uniquement disponible via l'API, mais elle sera rapidement ajoutée à l'interface utilisateur. Voir https://cloud.appscan.com/swagger/ui/index#!/FixGroups
  • Analyse dynamique : vous pouvez configurer un examen dès à présent et l'enregistrer afin de l'exécuter plus tard.
  • Un problème de performance au moment de l'affichage du statut de plusieurs examens en cours d'exécution a été corrigé.
  • Correctifs d'erreurs d'ordre général.

Nouveautés du 9 septembre 2019

Nouveautés du 6 août 2019

  • Amélioration du moteur DAST :
    • Identifie de nouveaux cookies créés par JavaScript ; amélioration des filtres URL ; amélioration de la couverture
    • Analyse améliorée des attaques par script intersite : Meilleure détection de script intersite basé sur DOM
    • Amélioration de la détection d'arrêt de serveur/application : La pulsation de panne du serveur/de l'application teste désormais l'intégralité de l'URL d'accueil pour l'examen, au lieu de se concentrer uniquement sur le chemin racine, ce qui améliore la précision.
  • Correctifs d'erreurs d'ordre général.

Nouveautés du 31 juillet 2019

  • Les rapports d'examen peuvent maintenant être téléchargés au format CSV, en plus des autres formats.
  • Les examens DAST peuvent désormais être mis en pause et repris.
  • Une nouvelle plage d'adresses IP a été ajoutée à la liste de plages d'adresses IP utilisées par ASoC. Assurez-vous qu'elle n'est pas bloquée par votre pare-feu (voir la liste des adresses IP dans l'onglet Configuration système dans l'interface utilisateur).

Nouveautés du 18 juillet 2019

  • Examens DAST : vous pouvez à présent télécharger vers ASoC une séquence de connexion enregistrée à l'aide d'AppScan Activity Recorder (une extension Chrome).
  • Android : Network Security Configuration est à présent pris en charge (API Android de niveau 24 et ultérieurs) : identifie la spécification de manque de certificat, ainsi que d'autres failles de sécurité, via le fichier de configuration NSC.

Nouveautés du 9 juillet 2019

  • De nouveaux assistants simplifient la configuration de tous les types d'examen lorsque vous cliquez sur Nouvel examen.
  • Vous pouvez désormais effectuer une vérification de domaine avant de créer un examen (Menu > Paramètres > Vérification du domaine).
  • Le fichier d'examen DAST peut maintenant être téléchargé depuis ASoC, et être ouvert dans AppScan Standard pour un examen approfondi.
  • Lorsque vous supprimez un examen, vous pouvez choisir de retirer de l'application tous les problèmes qui ont été détectés uniquement dans cet examen.

Nouveautés au 1er juillet 2019

Important : NOUVEAUX DOMAINE ET NOM DE PRODUIT
"IBM Application Security on Cloud" a été déplacé vers un nouvel emplacement : https://cloud.appscan.comet s'appelle à présent « HCL AppScan on Cloud ».
  • Le nouveau domaine utilise une adresse IP différente : 108.168.255.173. Dès lors, assurez-vous de pouvoir y accéder. Si votre organisation bloque des adresses IP inconnues, assurez-vous que la nouvelle adresse IP est placée sur liste blanche.
  • Si vous utilisez l'API REST ASoC dans vos outils ou vos scripts, vous devez modifier le domaine de tous les appels d'API depuis appscan.ibmcloud.com vers cloud.appscan.com.
  • Nous avons publié de nouvelles versions de tous les outils et plug-ins DevOps utilisés avec ASoC, et ils sont définis de manière à utiliser le nouveau domaine. Si vous utilisez ASoC à l'aide de l'un des outils ou plug-ins, veuillez effectuer une mise à jour vers la version la plus récente afin d'implémenter cette modification.
La modification inclut les mises à jour suivantes :
  • Nouvelle boîte de dialogue Créer un examen et flux Créer un examen amélioré.
  • Nouvelle boîte de dialogue Créer une instance Presence, flux Créer une instance Presence amélioré et vue AppScan Presences améliorée.
  • Nouvelle boîte de dialogue Ajouter des utilisateurs et flux Ajouter des utilisateurs amélioré.
  • Vous pouvez définir Rôle utilisateur au moment d'inviter de nouveaux utilisateurs.
  • Vue Application > Historique des examens et vue Examens améliorées.
  • Option de suppression de tous les problèmes détectés dans un examen au moment de supprimer l'examen lui-même, si votre rôle le permet. Les problèmes détectés dans d'autres examens ne sont pas supprimés.
  • Vous pouvez à présent télécharger le fichier de configuration d'examen pour un examen DAST (.scan) au terme d'un examen, afin d'effectuer une vérification et une configuration à l'aide d'AppScan Standard. Le fichier est disponible au téléchargement pendant 60 jours après l'examen.
  • Les examens Scan Optimization for DAST sont disponibles et actifs par défaut.
  • Paramètres > Vérification de domaine, à réaliser à présent avant de démarrer un examen.
  • API : API/V2/Account/IBMIdLogin déprécié le 17 juin et à présent supprimé. Veuillez utiliser plutôt API/V2/Account/ApiKeyLogin.

Nouveautés du 17 juin 2019

  • Amélioration de la génération de rapports : dans le cas des rapports HTML d'analyse statique pour des examens volumineux, jusqu'à cinq fois plus rapide.
  • Modification d'API : API/V2/Account/IBMIdLogin est déprécié et sera supprimé au cours des deux prochaines semaines. Veuillez utiliser plutôt API/V2/Account/ApiKeyLogin.
  • Tous les rapports (XML, HTML, PDF) contiennent désormais un identifiant de problème ASoC (comme le montre l'interface utilisateur).
    Remarque : (Rapports XML uniquement) <issue><item id>, un identifiant supplémentaire qui s'affiche dans des rapports XML uniquement, est différent de l'identifiant <asoc-issue-id> mentionné ici.
  • Améliorations et correctifs d'erreurs d'ordre général.

Nouveautés du 13 juin 2019

  • Correctifs d'erreurs d'ordre général.

Nouveautés du 22 mai 2019

  • Prise en charge de nouvelles langues pour Perl, PL/SQL et TSQL.
  • Prise en charge Apex pour le cadre VisualStudio.
  • Option "dry run" de l'interface de ligne de commande afin de vérifier les éventuels problèmes de validation avant un examen complet.
  • Prise en charge de Weblogic en tant que compilateur JSP.
  • Nouvelle fonctionnalité de transfert Java : une nouvelle méthode plus rapide de déterminer les fichiers à examiner au sein de projets Java permet de réaliser une analyse plus complète du code de l'utilisateur.

    Le nouveau processus de transfert Java permet une gestion plus intelligente des projets Java en vue de déterminer les fichiers à analyser et ceux qui seront considérés comme des dépendances. Au lieu d'avoir recours à un processus fastidieux de décompression de tous les fichiers war, jar, sub jar, etc., puis de sauvegarde de tous les fichiers décompressés sur un disque avant de déterminer les fichiers à analyser, le processus de transfert utilise une approche précise permettant d'évaluer le projet Java.

    Grâce au nouveau processus de transfert Java, l'examen de fichiers ear, war, jar et jar est considérablement plus rapide qu'avec le précédent processus. Les fichiers War avec des fichiers jar dans la bibliothèque sont traités de manière plus complète, mais peuvent donner lieu à un délai IR plus long. Cependant, les constatations sont plus complètes, étant donné que le processus identifie mieux le code de l'utilisateur s'il se trouve dans un fichier jar ou dans une forme de fichier de classe n'importe où au sein du fichier war.
    • Constatations

      L'utilisation du nouveau processus de transfert Java pour des projets qui ont déjà été analysés peut donner lieu à des constatations similaires qui semblent neuves, ainsi qu'à des constatations véritablement neuves, étant donné que l'analyse des fichiers war est plus complète.

    • Consignation

      Hormis une gestion plus rigoureuse des projets Java, le nouveau processus de transfert Java génère une consignation supplémentaire. Cette consignation répertorie des packages Java actuellement analysés et peut s'avérer utile pour découvrir des entrées d'exclusion Java manquantes.

    Exemple :
    -DSTAGE_INFO=true
    For example:
    D:\apps\app\appscan prepare -n app -DSTAGE_INFO=true
    Discovering targets...
    Target added: app
    Validating...
    Staging D:\apps\app\app.jar
    Evaluating Entry: app.jar.files/lib/tomcat-coyote-7.0.12.jar
    Java Packages To Be Analyzed For app:
            com.app.java.test
    No problems found during validation.
    Generating IRX file...
    IRX file generation successful.

Nouveautés du 14 mai 2019

  • Configuration système requise : Une nouvelle adresse IP a été ajoutée à la liste de plages d'adresses IP utilisées. Elles ne doivent pas être bloquées par votre pare-feu.

Nouveautés du 6 mai 2019

  • Mises à jour et correctifs d'erreurs d'ordre général.

Nouveautés du 10 avril 2019

  • Support APEX
  • Prise en charge de l'interface de ligne de commande et du plug-in Visual Studio 2019
  • Les arguments de compilation JSP peuvent être utilisés dans le fichier appscan-config.xml.

Nouveautés du 2 avril 2019

  • Optimisation du test
    • Cette nouvelle fonction des examens DAST (active par défaut et contrôlée lors de la configuration de l'examen) accélère l'examen lorsque vous accordez davantage d'importance à la rapidité des résultats qu'à un examen minutieux et en profondeur. Voir Optimisation du test.
    • La section Informations générales des rapports d'examen DAST indique à présent si l'examen a été optimisé ou non.

Nouveautés du 28 mars 2019

  • Configuration système requise : Une nouvelle adresse IP a été ajoutée à la liste de plages d'adresses IP utilisées. Elles ne doivent pas être bloquées par votre pare-feu.

Nouveautés du 18 mars 2019

  • Nouveau comportement Statut des tests (voir Attributs de l'application) :
    • Lorsque vous créez un examen, le statut des tests pour l'application passe à "En cours".
    • Lorsque vous réinitialisez une application (interface : Editer > Réinitialiser > Tout supprimer… | API : Applications/Réinitialiser/Supprimer les problèmes), le statut des tests de l'application passe à "Non démarré".
  • Nouvelles options de l'API :
    • Filtres ajoutés à la fonctionnalité de l'API GET Presence, par exemple :GET: ..Presences/?$select=PresenceName%2C%20Idrenvoie une liste de toutes les instances Presence et de leurs identifiants :
    • Télécharger un fichier d'examen DAST à l'aide de :GET ..Scans/DynamicAnalyzerScanFile/{executionId}
  • Le rapport d'examen XML est de retour. Pour s'aligner sur AppScan Enterprise, certaines modifications ont été apportées à son contenu et à sa structure, y compris à l'ordre de certaines des sections principales. Les modifications sont expliquées en détail dans la note technique :http://www.ibm.com/support/docview.wss?uid=ibm10876392
  • Si un examen indique plus de 20 000 problèmes, ASoC sélectionne à présent 20 000 problèmes représentatifs, et les inclut dans les résultats de l'examen.

Nouveautés du 6 mars 2019

  • Dans la vue Utilisateurs et Rôles, le nouveau bouton Exporter la liste des utilisateurs vous permet de télécharger la liste des utilisateurs sur votre machine, sous forme de fichier CSV.
  • Prise en charge de ColdFusion.
  • Extension de la prise en charge de Azure DevOps (VSTS) et de Team Foundation Server (TFS).
  • Amélioration du comportement d'inclusion/exclusion pour les examens SAST utilisant le fichier appscan-config.xml.

Nouveautés du 26 février 2019

  • Mises à jour et correctifs d'erreurs d'ordre général.

Nouveautés du 20 février 2019

  • Un rapport Open Source contient à présent une version de la bibliothèque pour les entrées concernées.
  • Examens personnels : il est désormais possible de créer des utilisateurs avec une autorisation de créer des examens personnels uniquement (pas des examens standard).

Nouveautés du 14 février 2019

  • Correctifs d'erreurs SAST.

Nouveautés du 13 février 2019

  • Mise à jour du rapport PCI DSS (Payment Card Industry Data Security Standard) vers la version 3.2.1
  • Mise à jour du moteur DAST vers la version AppScan Standard 9.0.3.11 iFix002

Nouveautés du 6 février 2019

  • Gestion des utilisateurs : Lors de la création ou de la modification de rôles utilisateur (Gestion des utilisateurs > Utilisateurs et rôles > Ajouter/Editer un rôle), les administrateurs peuvent désormais les activer dans "Voir les utilisateurs et les rôles" sans leur donner des droits de modification. Cela permet d'obtenir un accès en mode lecture seule aux vues Gestion des utilisateurs.

Nouveautés du 24 janvier 2019

  • Rapports sur la conformité à la réglementation : Deux nouveaux rapports sont désormais disponibles :
    • Norme de sécurité des données d'application de paiement
    • US DISA's Application Security and Development STIG. V4R3
Remarque : Deux plages d'adresses IP supplémentaires seront ajoutées aux Configurations système requises à partir du 29 janvier 2019. Assurez-vous qu'elles ne sont pas bloquées par votre pare-feu.

Nouveautés du 16 janvier 2019

  • Améliorations des examens JavaScript.

    Les améliorations incluent les améliorations des performances, l'exclusion automatique de fichiers tiers, une amélioration de l'analyse des règles et des correctifs d'erreurs.

Nouveautés du 15 janvier 2019

  • Rapports sur les normes de l'industrie : Quatre nouveaux rapports sont désormais disponibles :
    • Norme internationale - ISO 27001
    • International Standard - ISO 27002
    • NIST Special Publication 800-53
    • Classification des menaces par le consortium WASC v2.0
  • Rapports sur la conformité à la réglementation : Quatre nouveaux rapports sont désormais disponibles :
    • CANADA Freedom of Information and Protection of Privacy Act (FIPPA)
    • US Electronic Funds and Transfer Act (EFTA)
    • US Federal Information Security Mgmt. Act (FISMA)
    • US Sarbanes-Oxley Act (SOX)
  • Exemples de rapport : Les exemples de rapport ont tous été mis à jour, et un nouvel exemple de rapport de licence Open Source a été ajouté.
  • Rapport d'analyse statique : Le bogue provoquant l'omission des groupes de correctifs dans les rapports d'analyse statique a été corrigé.

Nouveautés du 10 janvier 2019

  • La version 12.1 d'iOS est désormais prise en charge pour l'examen des applications mobiles iOS.

Nouveautés du 8 janvier 2019

  • Examen de site privé :
    • Vous pouvez désormais exécuter AppScan Presence en tant que service sous Linux, ainsi que sous Windows.
    • Dans Windows, AppScan Presence est désormais lancé via des fichiers EXE.
  • Les normes de l'industrie et les rapports sur la conformité à la réglementation peuvent désormais être exécutés pour les examens individuels, depuis la boîte de dialogue Rapports d'examen.
  • Les rapports d'application sont désormais exécutés depuis une boîte de dialogue qui s'ouvre depuis le bouton Rapport d'application en haut de l'écran. Les options n'ont pas été modifiées.