您必须下载并在被测应用程序的 Web 服务器上部署 IAST 代理,以监视运行时期间发送的流量并报告其发现的漏洞。
开始之前
- 您必须已在 Web 服务器上安装了被测应用程序。
- 您必须是管理员才能在应用程序服务器上配置 IAST 代理。
- 您必须已经在 AppScan Enterprise 应用程序中的“监视器”视图的“任务夹”选项卡中创建了一个应用程序。有关在 AppScan Enterprise 应用程序中创建应用程序的更多信息,请参阅创建应用程序。
关于此任务
本部分帮助您下载并在被测应用程序的 Web 服务器上部署 IAST 代理。 过程
-
登录 AppScan Enterprise Server 应用程序。
-
转到监视器页面 > 任务夹选项卡以查看可用应用程序的列表。
-
单击您要将 IAST 代理下载到的应用程序。
系统将显示应用程序页面。有关创建应用程序的更多信息,请参阅
创建应用程序
-
在左侧窗格上,单击 IAST 代理。
IAST 代理页面显示在右侧窗格中。
-
单击创建新代理。
系统显示 IAST 入门页面。
-
单击创建新代理。
系统显示 IAST 代理创建页面。
-
如果要测试的应用程序是基于 Java 的应用程序,请从代理类型下拉列表中选择 Java。否则,请选择用于开发被测应用程序的合适语言。
注: IAST 功能仅支持基于 Java 的应用程序。
-
在代理名称框中,输入您为应用程序创建的代理的唯一名称。代理名称可以包含字母数字和特殊字符,最大长度为 30 个字符。
-
单击下载代理。系统将显示检查您的下载文件夹消息,并且 AppScanIASTAgent 文件将下载到系统的缺省下载文件夹中。
-
将 AppScanIASTAgent 文件提取到文件夹中。
-
将 Secagent.war 文件从 AppScanIASTAgent 文件的提取文件夹复制到被测应用程序的 Web 服务器。
-
与 IAST 的被测应用程序进行交互以检测漏洞。
注: IAST 扫描不会发送自己的请求。仅当请求通过系统测试、手动探索或 DAST 扫描等发送到正在测试的应用程序时,它才能发现问题。
-
转到应用程序的选项卡视图,然后单击左侧窗格上的所有问题以查看与发现的安全漏洞相关的问题列表。
注: 您可以使用筛选器 Discovery Method=IAST,以仅查看应用程序中的 IAST 问题。
结果
IAST 代理部署在被测应用程序的 Web 服务器上。现在,您可以在应用程序的监视页面中查看 IAST 代理检测到的所有问题。