iconIAST交互式应用安全测试技术优势 icon
01
IAST运行时插桩技术基于请求、代码、数据流、控制流综合分析判断漏洞,漏洞测试准确性高,误报率极低
02
IAST流量代理技术基于中间人攻击技术,无需在业务服务器部署需适配特定开 发语言的插桩探针,对业务场景侵入性低,并可检测屡屡频发的业务逻辑漏洞
03
IAST运行时插桩技术可获取更多的应用程序信息,安全漏洞既可定位到代码行, 还可以得到完整的请求和响应信息,完整的数据流和堆栈信息,便于定位、修复和 验证安全漏洞
04
IAST运行时插桩技术不但可以检测应用程序本身的安全弱点,还可以检测应用 程序中依赖的第三方软件的版本信息和包含的公开漏洞;
05
支持测试AJAX页面、CSRF Token页面、验证码页面、API孤链、POST表单请求等环境
06
支持在完成应用程序功能测试的同时完成安全测试,且不会受软件复杂度的影响,适用于各种复杂度的软件产品。整个过程无需安全专家介入,无需额外安全测试时间投入
icon灵脉IAST灰盒安全测试平台 icon

灵脉IAST是全球首个基于代码疫苗技术实现应用安全透明众测的交互式应用安全测试平台,通过全场景流量分析技术,如运行时应用插桩(含主动及被动)、启 发式爬虫、代理/VPN及流量管家等和原创AI渗透启发技术在不改变现有IT流程 的情况下,赋能开发测试人员,在完成应用功能测试的同时自动化实现业务代码 上线前的深度安全测试,重点覆盖90%以上的中高危漏洞,防止应用带病.上线, 保障软件供应链开发环节的安全运行。 灵脉IAST通过在Web应用服务端部署运行时插桩、终端流量代理/VPN、旁路流量 镜像及主机Agent流量嗅探软件等,在功能测试的同时无感知地收集、监控Web 应用程序运行时函数执行、数据传输,并与分析引擎端进行实时交互,高效、准确 地识别安全缺陷及漏洞。

icon全面的应用漏洞扫描 icon

全场景的漏洞检测技术:灵脉IAST独具六大检测模式,动态污点追踪模式(被动 插桩)、交互式缺陷定位模式(主动插桩)、流量代理和VPN模式、主机和旁路流量 嗅探模式、Web日志分析模式、纵深流量嗅探模式,能够全面覆盖漏洞场景,多角 度深入挖掘其他测试工具难以发现的安全缺陷及漏洞。 全类型的应用漏洞覆盖:灵脉IAST平台不仅可以检测出传统OWASP TOP10中 的主流Web应用漏洞,还能检测出一些和业务设计缺陷息息相关的业务逻辑漏 洞,如水平越权、垂直越权、批量注册、验证码绕过及短信轰炸等。除此之外,灵脉 IAST还能防护敏感信息泄露威胁,保障应用数据安全。

icon创新的供应链威胁审查 icon
01
精准获取实际依赖组件:单探针技术可精准检测应用实际运行过程中动态加载 的第三方组件及依赖,在此基础.上进行深度威胁分析,而非简单分析所有依赖组 件。帮助客户聚焦最直接的组件风险,降本增效应对供应链威胁。除运行时动态 检测外,灵脉IAST还提供离线上传容器镜像、应用包及添加镜像仓库进行扫描, 及时发现不安全因素。
02
全方位组件风险分析:内置强大的组件知识库,支持识别组件安全漏洞、分析开 源许可证风险,并对漏洞的利用难度、许可证的兼容性给出可靠建议。
03
SBOM快速导入导出:自动化生成规范性机器可读、国际通用标准格式的软件物 料清单(SBOM) ,并支持SBOM导入对比。
icon精准的应用资产测绘 icon
01
动态的应用拓扑图展示:灵脉IAST根据探针识别到的应用资产,绘制应用资产测绘图,可以查看应用连接到数据库、服务器、消息队列等,可随应用版本迭代及时更新。
02
可视化的漏洞及风险提示:应用资产测绘图可以更直观地展示应用检出的漏洞 和攻击事件。可通过筛选查看某个漏洞在哪些应用中检出,并快速定位其影响范 围,制定修复方案。
03
自动化的API风险识别:基于探针对API漏洞的检测能力、API的精准识别和API 测试覆盖率计算,用户无需额外操作,在功能测试的同时,即可了解哪些应用存在API安全风险、应用存在哪些影子API、API测试是否完善,帮助减少应用攻击面。
icon敏感数据全链路追踪 icon
01
敏感数据追踪溯源:支持微服务场景下的敏感信息链路追踪功能,可还原追溯敏感信息从输入至存储/销毁的完整调用链路。并可获取包含敏感信息接口的调用时间、调用来源、请求与响应等详细信息。
02
海量数据高速分析:基于Flink 的分布式的流处理框架,支持在海量数据集上进行低延迟的计算。探针通过全量或者采样的方式将请求与响应报文以及污点数据流信息上报至消息队列,数据分析引擎将实时对其进行分析,在特定时间窗口内追踪与漏洞、敏感数据以及缺陷API的调用链路。
03
分类分级高效管理:支持自定义敏感数据规则,可自定义需要检测的内容。例如: 自定义需要标记的敏感数据类型、自定义接口鉴权规则、自定义方法调用等规则。 并支持自由组合,实现对任意数据类型的标记以及-定的企业合规自查能力。
icon产品优势icon

高检出率、低误报率 作为国内起步最早、发展最快、市场占有率最高的IAST工具,灵脉IAST经过长期 的客户实践,证明其漏洞检出率、误报率均优于同类产品。以Benchmark靶机为 例,灵脉IAST被动插桩模式可实现零误报、零漏报。 轻量级、低侵入Agent 基于悬镜百万级插桩应用实践经验,灵脉IAST的探针CPU占用均值<5%、内存影响<5%、QPS影响率<5%,性能遥遥领先。 此外,为应对应用系统自身配置较低或高并发的极端情况,灵脉IAST提供了探针 熔断机制,支持CPU、内存、GC熔断和QPS高频限流熔断,用户可以结合自身业务 情况自定义熔断阈值,确保业务优先。探针在熔断功能的基础上也具备自动恢复 机制,低于熔断阈值并稳定保持一段时间后,探针自动恢复正常运行。 代码疫苗,出厂免疫 基于悬镜独有的代码疫苗技术,融合主被动IAST、DRA数据风险治理、运行时SCA 及RASP能力,将安全能力像疫苗一样注入到应用服务器内部,仅需部署一次探 针,即可在诊断应用自身缺陷的同时并对外部未知威胁进行积极防御。

icon某头部物流企业应用案例 icon
项目背景
某头部物流企业业务高速发展,内部开发应用数量庞大、发版迭代频繁,DevOps 流水线中单个应用发版平均用时20分钟,效率是业务的关键指标。但已有的安全 工具却无法跟上应用开发的速度与规模,过长的安全检测流程影响应用交付周 期;同时难以检测第三方API或框架中的未知漏洞,安全风险无法被有效识别,经 常出现业务.上线之后才发现安全隐患的现象,只能在后期查缺补漏、围追堵截, 整体修复周期长、修复成本高。
解决方案
引入灵脉IAST,将各项服务灵活拆分成容器部署到不同的区域做高可用分布式部署,插桩探针全面覆盖DevOps流水线发布应用。随着微服务启动时,自动接入 探针Agent,在进行功能验证的同时自动完成业务应用上线前的安全测试。借助 IAST高精准度漏洞检出的特性,将检出的结果作为流水线应用卡版依据,实现开 发安全控制自动化和制度化。
icon某头部国有银行应用案例 icon
项目背景
该行作为国有四大银行之一,个人客户9亿+,日均1.8亿笔快捷支付交易,为了有 效支撑高速发展的金融业务,从传统IT架构向云原生架构转型,建立了以容器技 术为核心的云平台、基于微服务的分布式体系。与此同时,业务量持续扩大、容器 镜像等技术的应用也带来了更多的攻击面,为了保障业务安全、提升漏洞发现能 力、减少上线后应用风险漏洞爆发带来的巨额损失,该行规划进一步增强左移安全建设。
解决方案
引入灵脉IAST,结合行内自研的容器管理工具实现容器内自动化插桩,在现有业 务系统中部署探针后,测试部门进行功能测试的同时自动输出安全检测结果;同 时对接行内身份认证平台、漏洞跟踪管理平台、容器编排工具等,实现整个应用 开发流程的自动化安全管控。
icon某头部新能源厂商应用案例 icon
项目背景
在全球新能源汽车智能网联化的大趋势下,车联网用户个人信息泄漏风险日愈 增加,而应用安全漏洞是数据泄漏的关键入口之一。 某企业作为国内造车新势力 头部厂商,期望加强自研软件开发安全管理能力、提升行业竞争力,在建立了基 础的安全开发制度、安全需求和编码规范后,需要进一步提升应用发布时安全测 试能力,实现100%应用安全测试全覆盖,并能够及时在应用,上线前发现安全问 题。
解决方案
由于企业自研应用开发模式采用敏捷模式,并使用自研CI/CD流水线将容器镜像 作为制品发布,因此,部署灵脉IAST后,可以通过修改控制应用构建的Dockerfile 文件, Agent自动植入目标应用,实现发布应用探针100%覆盖。后续在进行自动 化或人工功能测试时,提前进行上线安全审查,减少发布应用漏洞。
产品推荐 查看更多>>
    漏洞扫描

    天镜脆弱性扫描与管理系统是启明星辰自主研发的漏洞扫描产品,是基于网络的脆弱性分析、评估与管理系统。提供对主机、操作系统以及网络设备的脆弱性检查、评估与管理。

    高效稳定

    安全可靠

    启明星辰Web应用防火墙

    新一代 Web 安全防护与应用交付类应用安全产品,用于防御以 Web 应用程序漏洞为目标的攻击,并针对 Web 服务器进行 HTTP/HTTPS 流量分析。

    功能完备

    高效便捷

    日志审计

    通过主被动结合的手段,实时不间断地采集用户网络中各种不同厂商的安全设备、网络设备、主机、操作系统、以及各种应用系统产生的海量日志信息,并将这些信息汇集进行集中化存储、索引、备份、全文检索、实时搜索、审计、告警、响应,获悉全网的整体安全运行态势,实现全生命周

    高效稳定

    安全可靠