IAST エージェントでの OWASP ベンチマーク

このタスクについて

OWASP ベンチマーク・プロジェクトは、ソフトウェア脆弱性検出ツールを評価するために設計された Java テスト・スイートです。AppScan IAST Java エージェントは OWASP ベンチマークに完全に準拠しています。

AppScan IAST Java エージェントでの OWASP ベンチマークの実行

手順

  1. BenchmarkJavaBenchmarkUtilshttps://github.com/OWASP-Benchmark から複製します。
  2. コマンド・プロンプトを開き、BenchmarkUtils ディレクトリーに移動して、mvn install -DskipTests を実行します。
  3. ASoCで以下を実行します。IAST Java セッションを開始し、IAST セッションの開始 の説明にあるように、エージェントの zip をダウンロードします。
  4. zip ファイルのコンテンツを解凍します。
  5. 抽出した JAR で、jar_deployment フォルダー内の secagent.jar を探して、BenchmarkJava\tools\HCL にコピーします
  6. コマンド・プロンプトから runBenchmark_wHCL.bat を実行し、メッセージ '[INFO] Press Ctrl-C to stop the container...' が表示されるまでしばらく待ちます。
  7. 別のコマンド・プロンプトを開いて、BenchmarkJava\runCrawler.bat を実行します。
  8. BenchmarkJava\createScorecards.bat を実行します。
    テスト結果の場所は、次のとおりです。

    BenchmarkJava\scorecard\Benchmark_v1.2_Scorecard_for_HCL_AppScan_IAST_v{IAST_version} files

    1. OWASP ベンチマーク v1.2 結果の比較