Mises à jour précédentes de 2023

Listes des fonctionnalités qui ont été ajoutées aux précédentes mises à jour du service AppScan sur Cloud en 2023.

Nouveautés du 13 décembre 2023

  • Mise à jour du client d'analyse statique vers la version 8.0.1556.
  • Les principales améliorations apportées à l’analyse de résultats intelligente (IFA - Intelligent Findings Analytics) pour Java, notre technologie d’auto-triage IA/ML, incluent des résultats plus précis et une réduction du nombre de faux positifs. L'amélioration de l'analyse et de la hiérarchisation apporte aux utilisateurs des résultats supplémentaires dans le code précédemment examiné.
  • L'utilitaire de ligne de commande Static Analyzer (SAClientUtil) prend en charge des flux de travaux distincts mis à jour pour SCA et SAST. SAClientUtil, via la commande appscan queue_analysis, lance deux examens : un examen statique et un examen SCA pour les résultats Open Source. L'analyse statique et les analyses SCA sont séparées en conséquence.
  • Découverte automatique des référentiels Git. Les chemins d’accès au fichier des nouveaux problèmes sont relatifs à la racine du référentiel.
  • Couverture accrue du langage RPG.
  • Correctifs d'erreurs d'ordre général.

Nouveautés du 4 décembre 2023

Nouveautés du 3 décembre 2023

  • IAST prend maintenant en charge PHP :
    • L'agent PHP (version 1.0.0) est pris en charge en plus de Java, Node.js et .NET.
  • Améliorations de l'expérience utilisateur :
    • Onglet Code source dans le volet Détails des problèmes : Affichez le code source associé aux problèmes dans l'interface AppScan on Cloud pour une résolution plus rapide.
    • Groupes de fichiers métadonnées : La nouvelle interface simplifie le processus de création de Groupes d'actifs et garantit la définition d'un contact par défaut. Le contact par défaut ne peut pas être supprimé, bien qu'il puisse être modifié.
    • Groupes de PTF : Des fonctionnalités supplémentaires dans l'interface Groupes de correctifs permettent un triage et une gestion plus robustes des problèmes triés dans les groupes de correctifs.
  • Nouveau rapport sur la conformité légale : [SA] Protection of Personal Information Act (PoPIA), 2013
  • Rapports sur la conformité légale mis à jour :
    • [US] The Federal Risk and Authorization Management Program (FedRAMP), Révision 5
    • [US] DISA's Application Security and Development STIG, V5R2
    • [US] Federal Information Security Modernization Act (FISMA), 2014.
  • Intégration AWS ajoutée à la page Plug-ins et API :
    • Le plug-in AWS CodeBuild et CodePipeline permet une exécution sans effort des examens DAST (Dynamic application Security Testing) via AppScan on Cloud, garantissant une intégration transparente dans votre cycle DevOps.

Nouveautés du 1 novembre 2023

  • Nouvel agent IAST Java (version 1.15.1) :
    • Nouvelles méthodes pour spécifier un proxy à l'agent pour accéder à ASoC :
      • Variables d'environnement : IAST_PROXY_HOST et IAST_PROXY_PORT.
      • Propriétés Java personnalisées : Iast.proxyHost et Iast.proxyPort

      Ceci s'ajoute à la méthode existante de définition d'un proxy via les propriétés Java standard https.proxyHost et https.proxyPort.

Nouveautés du 29 octobre 2023

  • L'analyse de la composition du logiciel (SCA) et l'analyse statique sont désormais des flux de travail distincts dans AppScan sur Cloud.

    Cette séparation des technologies de balayage statique et Open Source permet une plus grande flexibilité dans les stratégies de test. Vous pouvez examiner uniquement les bibliothèques Open Source à l'aide de la SCA et traiter les problèmes dans une vue d'examen unique spécifique à la SCA ou exécuter un balayage statique et Open Source sur les fichiers, selon les besoins de votre organisation.

  • Envoyez des tests aux pages de connexion et de déconnexion dans le cadre de l'analyse dynamique.

    Les options de test de l'assistant DAST vous permettent de spécifier si vous souhaitez envoyer des tests aux pages de connexion et de déconnexion.

  • Interface utilisateur mise à jour pour crée et gérer des groupes d'actifs.

    Les groupes d'actifs sont un moyen utile de gérer l'accès des utilisateurs aux données. Grâce à cette interface utilisateur mise à jour, vous pouvez facilement définir et gérer des groupes d'actifs, et ainsi mieux gérer les membres de l'équipe qui travaillent avec des données spécifiques.

Nouveautés du 16 octobre 2023

  • Mise à jour du client d'analyse statique vers la version 8.0.1546.
  • Prise en charge de l'examen des feuilles de style en cascade (fichiers CSS).

    AppScan sur Cloud identifie les vulnérabilités de sécurité dans les feuilles de style en cascade, y compris les scripts intersites, les injections et la validation.

  • Prise en charge d'IBM WebSphere application Server 9.x

    L'Utilitaire de ligne de commande Static Analyzer peut être configuré pour exploiter un environnement WebSphere afin d'utiliser le compilateur JSP inclus avec WebSphere.

  • Précision améliorée pour le balayage PHP.

    AppScan sur Cloud a amélioré la vérification du contenu PHP dans les fichiers HTML.

  • Correctifs d'ordre général.

    L'équipe de développement de AppScan examine régulièrement les fonctionnalités et le code, en effectuant des ajustements sur une base continue pour fournir une fonctionnalité de balayage optimale.

Nouveautés du 28 septembre 2023

  • Nouvel agent IAST Java (version 1.14.3) :
    • Correction du message affiché lorsque l'utilisateur définit des paramètres proxy incorrects.
    • Mise à jour du journal IAST pour inclure la date et l'heure.
  • Agent IAST Java (version 1.14.2) publié précédemment :
    • « API détectées » est un nouveau type de problème utilisé à la place du type de problème « Divers » pour les problèmes qui indiquent la liste complète des API de l'application.
    • Amélioration du processus de déploiement : La définition de la variable d'environnement BC_SB n'est plus nécessaire dans Java versions 9 et ultérieures.
    • Prise en charge d'une structure supplémentaire pour Java : Spring 6.
    • Tests OWASP : Journalisation améliorée à des fins de démonstration. Pour plus d'informations, voir OWASP Benchmark avec l'agent IAST.

Nouveautés du 10 septembre 2023

  • DAST :
    • Prise en charge de l'examen incrémentiel qui raccourcit considérablement les nouveaux examens DAST en identifiant de nouvelles zones et modifications dans l'application et en concentrant l'examen sur celles-ci.
    • Une mise à jour : Comme décrit dans Nouveau le 5 septembre 2023, seuls les résultats AppScan Standard chargés dans AppScan sur Cloud via AppScan Connect incluront les résultats des composants vulnérables. A l'heure actuelle, l'examen DAST sur ASoC ne prend pas en charge cette fonctionnalité.

  • SAST : AppScan sur Cloud permet le chargement de fichiers d'archive pour examen sans générer au préalable un fichier IRX. Cela permet à l'utilisateur de gagner du temps en déléguant la préparation des fichiers à ASoC.
  • Plug-in ServiceNow : Vous pouvez désormais trier les problèmes dans ServiceNow en important les données de vulnérabilité depuis AppScan sur Cloud (résultats DAST ou SAST) dans la plateforme ServiceNow Vulnerability Response à l'aide du plug-in ServiceNow.
  • Améliorations de l'expérience utilisateur :
    • Vue d'examen unique : Inclut désormais l'option d'affichage des problèmes actifs, en plus du nombre total de problèmes et des nouveaux problèmes. Les problèmes actifs sont ceux qui ont le statut « Nouveau (obsolète) », « Ouvert », « En cours » ou « Réouvert ». En outre, des améliorations ont été apportées au graphique « Problèmes par gravité ».
    • Vous pouvez désormais attribuer jusqu'à trois instances Presence uniques et limiter l'examen de l'application à ces instances uniquement.

Nouveautés du 5 septembre 2023

  • Correction dans Nouveau le 31 juillet 2023 : Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.3.0 au 31 juillet 2023. Reportez-vous à la Liste de correctifs d'AppScan Standard.
    Remarque :
    • Bien que l'identification de composants tiers soit une nouvelle fonctionnalité dans AppScan Standard 10.3.0, elle n'est pas prise en charge pour les examens exécutés dans ASoC.
    • La publication du 31 juillet 2023 indiquait que les examens initiés via des fichiers « scan » ou « scant » à partir d'AppScan Standard incluent la détection des composants vulnérables. Cependant, cette prise en charge sera désactivée dans le déploiement à venir.
    • Les résultats de l'examen importés dans ASoC depuis AppScan Standard via AppScan Connect incluront toujours les composants vulnérables détectés par AppScan Standard.

Nouveautés du 22 août 2023

  • Mise à jour du client d'analyse statique vers la version 8.0.1542.
  • Nouvelle amélioration des performances des scanners de code source.
  • Correctifs d'erreurs d'ordre général.

Nouveautés du 16 août 2023

  • Mise à jour du client d'analyse statique vers la version 8.0.1537.
  • L'examen des secrets est désactivé par défaut.

    Utilisez les options --enableSecrets et --secretsOnly pour examiner les secrets.

  • Amélioration des performances des scanners de code source.
  • Correctifs d'erreurs d'ordre général.

Nouveautés du 31 juillet 2023

  • Mise à jour du moteur DAST : Mise à jour du moteur d'analyse dynamique vers AppScan Standard version 10.3.0. Reportez-vous à la Liste de correctifs d'AppScan Standard.
    Avertissement : Reportez-vous à la section Nouveau le 5 septembre 2023 pour obtenir les dernières informations sur la prise en charge des composants tiers dans ASoC. La remarque suivante n'est plus valide. Seuls les résultats d'examen chargés vers ASoC via AppScan Connect incluront des composants vulnérables s'ils sont détectés.
    Remarque : Bien que l'identification de composants tiers soit une nouvelle fonctionnalité dans AppScan Standard 10.3.0, elle n'est pas prise en charge dans ASoC.Toutefois, les examens ou les modèles importés depuis AppScan Standard (si l'option est sélectionnée dans AppScan Standard) incluent les composants tiers.

Nouveautés du 20 juillet 2023

  • Mise à jour du client d'analyse statique vers la version 8.0.1535.
  • Correctifs d'erreurs d'ordre général.

Nouveautés du 16 juillet 2023

  • Mise à jour des boîtes de dialogue Créer et Editer une application.
    • Créer une application : La nouvelle configuration rapide vous permet de créer l'application en attribuant un nom et un groupe d'actifs uniquement. Vous pouvez ajouter des paramètres supplémentaires ultérieurement à l'aide de la boîte de dialogue Editer une application.
    • Les utilisateurs disposant d'un droit peuvent désormais créer un nouveau groupe d'actifs à partir des boîtes de dialogue Créer et Editer une application.
  • Modules d'exécution : Ajout du plug-in VS 2022.
  • Les problèmes Open Source incluent désormais l'emplacement de la bibliothèque.
  • Rapport sur les normes de l'industrie « NIST Special publication 800-53 » mis à jour vers la version 5.

Nouveautés du 30 juin 2023

  • Mise à jour du client d'analyse statique vers la version 8.0.1533.
  • Prise en charge étendue de l'examen des secrets.

Nouveautés du 20 juin 2023

  • Mise à jour du client d'analyse statique vers la version 8.0.1531.
  • Prise en charge de l'examen des secrets.

Nouveautés du 11 juin 2023

  • DAST :
    • L'assistant de configuration des examens prend désormais en charge l'ajout de domaines supplémentaires à l'examen.
    • Tableau de bord : Le graphique « Applications avec le plus de problèmes actifs » remplace le graphique « Types de problèmes courants ».
    • L'option permettant de sélectionner un environnement de transfert ou de production a été supprimée en raison de l'ajout de nouvelles options de configuration telles que le remplissage automatique du formulaire. Pour plus de détails, voir Pourquoi ne puis-je plus indiquer que l'environnement doit être Transfert ou Production ?
  • API :
    • Créer une API d'examen : Le nombre de threads DAST prend désormais en charge jusqu'à 20 threads.
    • Les informations Open Source sont désormais affichées avec des données plus consolidées et plus précises, au niveau de la bibliothèque et non au niveau du fichier.

Nouveautés du 31 mai 2023

  • Mise à jour de l'AppScan Go! vers la version 1.0.2
    • Mise à jour des icônes et logos
    • Correctifs d'erreurs d'ordre général

Nouveautés du 18 mai 2023

  • Nouvel agent IAST Java (version 1.12. 10501) :
    • Améliorations des performances
    • Ajout de nouvelles vulnérabilités :
    • Détection d'API : Un nouveau problème signale toutes les API détectées dans une application. Prise en charge pour les applications Spring.

Nouveautés du 15 mai 2023

Nouveautés du 23 avril 2023

  • Lorsque vous supprimez un examen, les bibliothèques SCA appartenant uniquement à cet examen sont désormais également supprimées, comme les problèmes.
  • SAST/SCA : Amélioration de l'affichage du flux de données dans le volet des détails du problème.
  • Page Abonnements : Ajout des détails du service « AppScan for You ».

Nouveautés du 18 avril 2023

  • Nouvel agent IAST .NET (version 1.7.3)

Nouveautés du 29 mars 2023

Nouveautés du 26 mars 2023

  • Ajout de la page Piste d'audit (Organisation > Piste d'audit).
  • Le score CVSS pour les problèmes DAST est désormais basé sur v3.1. Vous pouvez ajouter la version CVSS sous forme de colonne dans la vue des problèmes. Voir CVSS. Notez que comme les seuils CVSS varient d'une version à l'autre, les scores CVSS peuvent être différents pour le même problème dans les examens exécutés avant et après cette mise à jour.
  • API : Ajout de la prise en charge des collections Postman (Scans/FileUpload et Scans/DynamicAnalysisWithFiles).

Nouveautés du 21 mars 2023

  • Mise à jour du client d'analyse statique vers la version 8.0.1524.
  • Correctifs d'erreurs d'ordre général.

Nouveautés du 13 mars 2023

  • Nouvel agent IAST .NET (version 1.7.2) : Correctifs de bogues

Nouveautés du 5 mars 2023

  • Nouvel agent IAST .NET (version 1.7.1) :
    • Correction de bogues et amélioration des performances
    • Prise en charge de WebSockets dans .NET Core
    • Nouveaux types de vulnérabilités : En-tête « Content-Security-Policy » manquant (CWE 1032), en-tête de sécurité « Referrer Policy » manquant (CWE 200)
    • Support de base pour les clients qui utilisent System.Net.WebClient

Nouveautés du 19 février 2023

  • Le statut de problème « Nouveau » est obsolète et les nouveaux problèmes détectés sont désormais classés comme « Ouvert ». Les problèmes marqués comme « Nouveau » dans les examens précédents ne sont pas concernés, sauf s'ils sont également détectés dans le nouvel examen (voir Etat des problèmes).
  • Lors de la création d'un examen DAST, l'environnement par défaut (« ScanType » dans l'API) est passé de la production au transfert (voir Création d'un examen DAST).
    Avertissement : Si vous examinez un environnement de production opérationnel, il est important de modifier ce paramètre lors de la création de votre examen.
  • Nouvelle stratégie de conformité légale et nouveau rapport : [Etats-Unis] California Consumer Privacy Act (CCPA) - AB-375.
  • Les statistiques d'examen sont désormais présentées sous forme graphique aux administrateurs dans la vue « Examens et sessions » de l'organisation.
  • Configuration du « nettoyage automatique » ajoutée aux paramètres de l'organisation et de l'application (voir Nettoyage).
  • Ajout de données de corrélation à la vue Groupes de corrélation.
  • API Roles : Ajout de « IsAssignable » au modèle de rôle pour indiquer que l'utilisateur peut inviter des utilisateurs avec ce rôle ou attribuer ce rôle à un autre utilisateur.

Nouveautés du 6 février 2023

  • Mise à jour du client d'analyse statique vers la version 8.0.1521.
  • Améliorations apportées aux fonctions de détection et de génération de rapports de l'outil SCA (Software Composition Analysis).
  • Amélioration de la précision des examens en C, C++ et Python.
  • Correctifs d'erreurs d'ordre général.

Nouveautés du 23 janvier 2023

  • Ajout de « Dernière détection » au filtre Date pour les problèmes.
  • Statut de problème « Nouveau » obsolète : L'interface utilisateur affiche désormais une annonce indiquant qu'à partir de février, les problèmes qui étaient marqués comme « Nouveau » auparavant seront marqués comme « Ouvert ». Les problèmes existants "Nouveaux" ne seront pas modifiés, sauf s'ils sont trouvés dans un nouvel examen, auquel cas ils seront définis sur "Ouverts". Vous pourrez remplacer le statut d'un problème "Nouveau" par un autre statut, mais vous ne pourrez pas définir le statut d'un problème sur "Nouveau". Voir Etat des problèmes.

Nouveautés du 16 janvier 2023

  • Agent IAST Java (version 1.12.10400) : Corrections et amélioration diverses.

Nouveautés du 15 janvier 2023

  • La nouvelle colonne « Dernière détection » de la liste des problèmes indique la date la plus récente à laquelle le problème a été détecté.
    Remarque : Cela s'applique uniquement aux problèmes détectés dans les examens exécutés après cette mise à jour. Pour les examens plus anciens, le champ « Dernière détection » est vide.