AppSpider 7.5.020 for Windows - Web 应用程序安全测试

news/2025/9/22 8:01:36/文章来源:https://www.cnblogs.com/sysin/p/19103850

AppSpider 7.5.020 for Windows - Web 应用程序安全测试

Rapid7 Dynamic Application Security Testing (DAST) released Sep 2025

请访问原文链接:https://sysin.org/blog/appspider/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


appspider

没有任何应用程序未经测试,没有未知风险

appspider-computer

  • 保持步伐

    收集测试当今不断发展的应用程序所需的信息。

  • 降低风险

    降低每次构建的风险,并在 SDLC 中更早地进行修复。

  • 玩得开心

    以正确的方式将正确的洞察力传递给 DevOps。

新增功能

应用程序安全 AppSpider

引擎版本:7.5.021 / 企业版版本:3.8.240

软件发布日期:2025 年 9 月 11 日 | 发布说明发布时间:2025 年 9 月 17 日

改进内容

  • R7 Crawler(爬虫)
    • 添加了一个可选的内部代理,用于改进请求头的处理,并支持请求拦截和 JavaScript 注入。
    • 升级了 Playwright 及其相关的 Chromium 版本。
    • 提高了对不活跃浏览器的清理效率。
    • 新增对以下 Drupal 版本的检测支持:10.5.1、10.5.3、11.2.1、11.2.2、11.2.3 和 11.2.4。
    • 改进了 Accept 请求头的处理方式。
    • 通过设置与用户代理匹配的浏览器安全头 (sysin),提高了对反爬虫机制的绕过能力。
    • 改善了对含 JavaScript 重定向页面的加载处理。
    • 增强了 JavaScript 宏中提示(prompt)阶段的检测能力。
    • 由于缺乏足够的细粒度,移除了 CPE 数据;并在 analyze.json 中添加了新技术信息。
  • 扫描引擎
    • 增加了日志记录功能,用于标示 LLM 攻击扫描中 JavaScript 引擎的配置错误。
    • 改进了盲 NoSQL 注入检测,减少误报。
    • 现在 JSON 注入攻击仅限于内容类型为 JSON 的请求,从而降低误报率。
  • AppSpider Pro 用户界面
    • 增强了扫描配置的验证功能,以防止重复命名,并改进了目录冲突处理机制。
    • 改进了扫描数据目录的权限策略和验证。
  • AppSpider Enterprise(企业版)
    • 现在支持“Critical(严重)”漏洞等级,与 AppSpider 引擎保持一致。
    • 扫描配置已更新,以匹配新的 AppSpider 引擎版本 7.5.021。
    • 从客户端设置对话框中移除了云引擎配置选项。

修复内容

  • R7 Crawler
    • 修复了验证带有 postData 的登录 URL 时的问题。
    • 不再生成低价值的事件。
    • 现在保留 startedDateTime 字段,以便在流量日志中正确显示时间戳。
  • 扫描引擎
    • 修复了一个问题:当聊天机器人(chatbot)的 URL 与种子 URL 匹配时,会阻止 LLM 攻击的问题。
  • AppSpider Pro 用户界面
    • 修复了一个问题:某些模块无法在界面中正常加载。

AppSpider Pro 版本 7.5.018(发布于 2025 年 5 月 16 日)

新的爬取/扫描功能和增强

  • R7Crawler
    • 添加了一个分析选项,用于发现技术及其版本。
    • 更新至版本 1.0.0.335。
    • 增强了 Chromium 扫描功能,可自动分析检测到的技术的种子 URL(可选的 JSON 报告)。
    • 改进了 Chromium 登录宏中指定请求头的处理(适用于除 'accept' 之外的所有登录请求)。
  • 攻击增强
    • 改进了 SSL 强度检查的验证扫描。
  • 扫描引擎
    • 提高了扫描稳定性。
    • 增强了对扫描暂停、恢复和停止命令的响应。
    • 解决了由于引擎死锁导致扫描挂起的问题。
    • 加强了后端验证,以确保与 GUI 一致并防止因扫描配置命名不当而导致的潜在问题。
    • 改进了 ChromeHost 事件目标侦听器 (sysin),防止脚本注入影响网站代码。
    • 改进了 Selenium 清理操作,减少崩溃风险。
    • 改进了 HAR 文件参数解析。
  • 宏处理
    • ChromeHost 现在支持一次性密码(HOTP/TOTP)用于 Driver Click、On Click 和 JavaScript 宏。
  • 密码暴露检查
    • 现在正确处理不区分大小写和加密字符。
  • NodeJS 更新
    • 包含安全修复。
  • 报告配置
    • 添加了 MaxReportResponseTrafficSize 选项,用于配置 VulnList.Vuln.CrawlTrafficResponse 的最大长度。
  • PCI 报告映射
    • 更新至 PCI 4.0。
  • ChromeHost 扫描
    • 改进了网站正文中 Content-Security-Policy 元标签的处理。
  • Selenium ChromeDriver
    • 升级至版本 136.0.7103.49。

AppSpider 版本 7.5.020

软件发布日期:2025 年 7 月 31 日 | 发布说明发布时间:2025 年 7 月 31 日

改进

  • 漏洞严重性评级:新增 Critical(严重) 等级,用于所有漏洞。此更新提供了更精确的风险衡量方式,使我们的 Command Platform 与行业标准的 CVSS 评分保持一致。这样您可以更有效地对漏洞进行分级和优先处理,优先关注最严重的问题。
    • 重新评估并重新分类了攻击模块和 CVSS 评分 (sysin),以更好地反映现代威胁技术。
    • 对于单一攻击类型的多个发现,现在会显示最高的严重性等级作为整体漏洞严重性。
    • 自定义攻击模板和手动覆盖中的严重性设置仍然优先生效。

修复

  • R7 Crawler
    • 修复了使用 postData 登录时验证登录 URL 的问题。

下载地址

AppSpider v7.5.x Windows x64

  • 请访问:https://sysin.org/blog/appspider/

更多相关产品:

  • Magic Quadrant for Application Security Testing 2022
  • Magic Quadrant for Application Security Testing 2023

更多:HTTP 协议与安全

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/909183.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

上周热点回顾(9.15

热点随笔:为什么不建议在 Docker 中跑 MySQL? (苏三说技术) C# 2025年6-9月TIOBE排名增长及未来展望 (张善友) 重要:Java25正式发布(长期支持版)! (磊哥|www.javacn.site) 刚刚 Java 25 炸裂发布!让 Java 再次…

“学术造神”何时休?

微信视频号:sph0RgSyDYV47z6快手号:4874645212抖音号:dy0so323fq2w小红书号:95619019828B站1:UID:3546863642871878B站2:UID: 3546955410049087这个时代的学术圈,正在上演一场盛大的滑稽剧:实验室里产出的不再…

vLLM 核心机密:大模型推理引擎内部长啥样?

微信视频号:sph0RgSyDYV47z6快手号:4874645212抖音号:dy0so323fq2w小红书号:95619019828B站1:UID:3546863642871878B站2:UID: 3546955410049087vLLM Offcie Hours #32 又披露了一批新技术。其中有两个比较特殊,…

华为销量下滑OV米荣迎来窗口期

微信视频号:sph0RgSyDYV47z6快手号:4874645212抖音号:dy0so323fq2w小红书号:95619019828B站1:UID:3546863642871878B站2:UID: 3546955410049087一、华为手机销量阶段性下滑以下是全国全渠道销量份额(不包含智选…

【GitHub每日速递 250922】开源 AI 搜索引擎 Perplexica:本地大模型 + 多模式搜索,免费又强大!

原文: https://mp.weixin.qq.com/s/F7KwZlUd5OQg5CbAEbZGug MarkItDown:多格式文件转Markdown神器,助力LLM文本分析! markitdown 是一个将文件和办公文档转换为 Markdown 的工具。简单讲,它能帮你把 Word、Excel 等…

coze工作流实战——三分钟读一本名著

导航前言 作品展示 工作流展示 操作步骤 结语 参考前言2025年被行业认为是智能体(Agent)元年。过去几年,我们见证了AI 大模型的飞速发展,从只会简单回答问题,简单生成图文,到可以写代码,生成复杂视频,甚至可以…

大厂是怎么识别“高潜员工”的?

微信视频号:sph0RgSyDYV47z6快手号:4874645212抖音号:dy0so323fq2w小红书号:95619019828B站1:UID:3546863642871878B站2:UID: 3546955410049087大部分人都想当“高潜员工”,包括我,因为高潜员工意味着更好的机…

读人形机器人19后劳动经济

读人形机器人19后劳动经济1. 后劳动经济 1.1. 后劳动经济不仅仅是一个理论上的概念,它是AI、机器人技术和自动化技术融合的潜在现实 1.2. 核心设想是一个由机器人完成大部分工作的社会,使得人类劳动在经济生产中变得…

2025年最佳笔记本扩展坞评测:一站式提升工作站效率

本文深度评测2025年十大笔记本扩展坞,涵盖Thunderbolt 5技术、多显示器支持、数据传输速度对比及功率分配方案,帮助用户根据实际需求选择最适合的桌面扩展解决方案。10款最佳笔记本扩展坞(2025年):实测与评测 笔记…

论文查重项目

这个作业的GitHub地址 https://github.com/kakadomi/kakadomi这个作业属于哪个课程 https://edu.cnblogs.com/campus/gdgy/Class34Grade23ComputerScience这个作业要求在哪里 https://edu.cnblogs.com/campus/gdgy/Cla…

我的第一个程序Hello,World!成功运行!

遇到了很多很多问题*JDK vs JRE,傻傻分不清,JDK才包含编译器javacOracle官网下载困难,转向下载Zulu OpenJDK(www.azul.com)配置环境变量后命令依然无效,在命令行输入javac -version不是内部或外部命令未输入完整路径…

Day05-1-C:\Users\Lenovo\Desktop\note\code\JavaSE\Basic\src\com\David\scanner-Demo01~05(简易计算器)

package com.David.scanner; import java.util.Scanner; public class Demo01 { public static void main(String[] args) { //创建一个扫描对象,用于接受键盘数据‘ Scanner scanner = new Scanner(System.in); Syst…

Day05-C:\Users\Lenovo\Desktop\note\code\JavaSE\Basic\src\com\David\struct-ifDemo01~03+shunxuDemo

Scanner Java.util.scanner Scanner s = new Scanner(System.in); Next一定要读取到有效字符才结束 对输入有效字符前的空白,next()方法会自动将其去掉 只有输入有效字符后才将其后面输入的空白作为分隔符或结束符 ne…

JS历理 优化login.js脚本2

const infoList = [];// 收集链接相关信息 const currentUrl = window.location.href || "未知链接"; const originUrl = window.location.origin || "未知源地址"; const pathname = window.loca…

Codeforces Round 1052 (Div. 2)

A. Equal Occurrences 题意:求\(a\)的一个最长子序列,使得每个数出现的次数相同。 记录每个数出现的次数,排序后从小到大枚举出现次数,那么比它多的数都可以选。点击查看代码 #include <bits/stdc++.h>using…

PatternMatcher-Pytorch

import os import torch import torch.nn as nn import torch._inductor.pattern_matcher as pm from torch._higher_order_ops.auto_functionalize import auto_functionalized from torch._inductor.compile_fx impo…

uboot启动流程

1、整个流程BootROM(MaskROM) → TPL(可选) → VPL(可选) → SPL → U-Boot proper* (main U-Boot)(*表示必须要的阶段) BootROM(1、用户不可写 2、10KB量级 3、执行速度快, 和SRAM接近) TPL(Tertiary Program…

内存泄漏

内存泄漏(Memory Leak)是指程序中已动态分配的堆内存由于某种原因程序未释放或无法释放,造成系统内存的浪费,导致程序运行速度减慢甚至系统崩溃等严重后果。 内存泄漏缺陷具有隐蔽性、积累性的特征,比其他内存非法…

Context Engineering

很多人容易小看“prompt engineering”,认为这样的工作只是“调用大模型”而已。事实上随着时代的发展,“调用大模型”完成任务已经悄然成为了软件工程的新范式。相比之下, 传统软件工程只能完成由人事先编写的精确…

ios在wifi模式下设置http代理

1.使用概述 此模式在使用wifi的情况下进行使用,不需要安装任何app 2.打开手机的wifi设置a.打开wifi b.打开当前wifi(点击i) 滑倒最下面,[配置代理],设置为手动,点击进去修改为手动然后设置服务器,端口,用户,密码等这五…