Application Web et API Web

Cette rubrique présente les différentes méthodes d'exploration de sites avant que ceux-ci soient testés par AppScan.

L'examen d'un site commence par une exploration qui, en fonction des données rassemblées, est suivie d'un test. Les "données d'exploration" peuvent être rassemblées en utilisant une ou plusieurs méthodes d'exploration. Dans tous les cas, ces données, une fois rassemblées sont utilisées par AppScan pour créer et envoyer des tests au site pendant l'étape de test.
Exploration d'applications web (sites avec interface utilisateur)
  • Dans le cas de nombreuses applications, il suffit souvent de fournir à AppScan l'adresse URL de départ et les données d'authentification pour lancer le test sur le site.
  • Exploration manuelle : si nécessaire, vous pouvez parcourir manuellement le site via AppScan afin d'accéder à des zones accessibles uniquement à l'aide d'entrées utilisateur spécifiques.
  • Opérations en plusieurs étapes : pour les pages accessibles uniquement en accédant à d'autres pages dans un ordre spécifique, vous pouvez enregistrer une opération incluant plusieurs étapes à utiliser par AppScan.
Alors que l'Assistant de configuration vous permet de configurer et de démarrer votre numérisation en quelques étapes, pour les sites complexes, la boîte de dialogue Configuration vous permet d'affiner et de personnaliser de nombreux autres paramètres.
Exploration des API Web
AppScan propose trois façons de procéder.
  1. Vous pouvez configurer AppScan comme proxy d'enregistrement pour l'appareil (tel qu'un téléphone mobile ou un simulateur) que vous utilisez pour explorer le service. AppScan peut alors analyser les données d'exploration et créer des tests. Vous pouvez également utiliser AppScan pour enregistrer le trafic à l'aide d'un outil externe, tel qu'un testeur fonctionnel d'API Web. Voir Utilisation d'un client externe.
  2. Si vous avez préenregistré une collection Postman de demandes à l'API dans le cadre de votre DevOps, vous pouvez l'importer pour l'utiliser comme phase d'exploration de l'examen. AppScan analysera et utilisera la collection pour tester le site. Voir Examen à l'aide d'une collection Postman.
  3. Si vous avez des fichiers de description Open API (JSON ou YAML) pour votre service Web, vous pouvez utiliser l'extension Assistant d'API Web pour configurer un examen et les séquences en plusieurs étapes nécessaires pour utiliser le service. AppScan l'examinera alors automatiquement.
Dans tous les cas, une fois que vous avez fourni à AppScan les données d'exploration, il peut procéder à un test automatique du site et présenter les résultats de l'examen pour révision et triage.