当前位置:主页 > 试管婴儿技术 >

从 DevSecOps 流程视角看 IAST 技术应用与发展

从DevSecOps流程视角看IAST技术应用与发展

随着云计算、容器技术以及DevOps的普及,DevSecOps作为集开发、安全及运营于一体的全新方法,越来越受到业界的关注。近期,IAST技术因其被认为更适合DevSecOps流程构建而备受瞩目。那么,IAST技术究竟有何魅力,其核心技术又有哪些?未来前景如何?针对这些问题,我们采访了火线安全洞态IAST产品负责人董志勇先生。

从 DevSecOps 流程视角看 IAST 技术应用与发展

董志勇先生首先解释了DevSecOps的核心要点。据Gartner定义,DevSecOps旨在在不减少敏捷度和开发者效率,或不要求开发者离开现有工具链的情况下,将安全无缝、无感知地集成进IT和DevOps开发中。其三大核心在于便于集成、无感知以及在研发阶段解决安全问题。DevSecOps在实际落地过程中面临着一些痛点和难点,主要体现在这三个方面。

在应对这些挑战时,IAST技术展现出其独特的优势。董志勇先生详细解释了IAST的工作原理及其在DevSecOps中的应用价值。IAST是一种交互式应用程序安全测试方案,通过在服务端部署Agent,收集、监控应用程序运行时的数据,然后根据一系列算法进行漏洞识别。它兼具DAST和SAST的优势,具有高检出率、低误报率以及详细的检测报告等特点,可以很好地解决DevSecOps中的痛点和难点。

那么,基于IAST来构建DevSecOps流程,所依赖的关键技术有哪些呢?董志勇先生认为主要有三点:

首先是运行时数据采集技术。通过部署Agent收集应用程序运行时的数据,包括函数执行、数据传输等信息,为后续的漏洞检测提供数据基础。

其次是污点跟踪算法。通过污点跟踪算法,IAST能够追踪数据在方法内部的流动,从而进行漏洞检测。这一技术使得IAST能够在运行时检测出安全漏洞,大大提高了检测效率和准确性。

最后是报告生成与呈现技术。友好的报告格式和详细的漏洞信息便于开发人员理解和修复问题。这一技术使得IAST的检测结果更加易于开发人员接受和使用。

IAST技术在DevSecOps流程构建中发挥着重要作用。其核心技术包括运行时数据采集、污点跟踪算法以及报告生成与呈现技术,这些技术共同支撑着基于IAST的DevSecOps流程的构建。随着DevSecOps理念的进一步普及和IAST技术的不断发展,我们期待这一领域能够带来更多的创新和突破。董志勇先生对于IAST技术的解读与安全应用洞察

随着DevOps流程的普及,集成应用程序安全测试(IAST)技术成为了企业保障软件安全的关键环节。董志勇先生作为行业专家,对IAST的理解和应用有着独到的见解。以下是对董志勇先生观点的解读和阐述。

IAST技术必须柔和地嵌入DevOps流程之中,以便与CI/CD流程无缝对接。这意味着IAST工具需要能够与诸如Jenkins、Gitlab等开发工具进行集成,从而确保在开发过程中实时进行安全测试,不影响开发效率。这种集成便利性是IAST的核心竞争力之一。

当IAST与DevOps流程结合时,版本控制成为了关键。需要在Agent端直接指定项目名称和版本,进行后续的版本跟踪以及版本的漏洞对比。这为开发团队提供了一个完整的漏洞管理闭环,使他们能够更有效地应对安全挑战。

IAST的核心能力在于实时的漏洞检测。它能够保证在不影响DevOps流程效率的前提下,对应用程序进行全方位的漏洞扫描。IAST还能对第三方组件进行梳理和漏洞检测,确保应用避免供应链的攻击。其灵活的漏洞检测逻辑允许用户配置出具有业务属性的特定检测逻辑,进行业务层面的漏洞检测。

尽管IAST具有诸多优势,但它也存在局限性。其主要局限性在于内置的漏洞策略有限且无业务属性,无法检测所有的安全风险。在使用IAST的还需要结合其他安全测试方法,如白盒、灰盒、黑盒、人工渗透测试等,以确保漏洞的检出。上线后还需要通过外部的众测、SRC运营等手段更全面地发现安全风险。董志勇强调了在选择IAST产品时,应考虑其与其他安全工具的兼容性和集成能力。他表示根据Gatner的定义,IAST特指被动插桩的模式。但随着技术的发展和应用场景的变化,国内出现了一些结合主动插桩的解决方案和创新产品。主动插桩的原理是在应用程序上安装Agent来采集数据并联动外部扫描器进行漏洞检测。然而主动式IAST存在很大的局限性在某些应用场景下可能无法有效检测漏洞。相比之下被动式IAST具有更高的通用性和适应性能够兼容各种场景和应用架构满足DevOps流程下的高效准确等要求因此成为最佳选择。最后董志勇指出用户在选择IAST产品时应从使用成本、产品的部署和升级成本以及Agent在业务线上的推广和升级成本等多个维度进行评估以确保选择的产品能够满足企业的实际需求和安全标准。总之董志勇先生的观点为我们提供了深入理解IAST技术的视角同时也为企业在选择和使用IAST产品时提供了宝贵的建议和指导。在全面考量安全解决方案的过程中,我们不得不关注多个层面的重要因素。关于Server端的部署和升级成本,我们需要对每一个环节进行深入的分析和评估。部署Agent端同样需要关注其成本和推广的难易程度。这些都是构建稳固安全体系的基础要素,不容忽视。

接下来,漏洞检测能力无疑是关键所在。为了确保企业安全,我们提议将IAST工具部署到实际业务线中,进行为期两到三个月的试运行。通过这种方式,我们可以直观地了解各款产品对于漏洞的检测能力以及其准确率。这是最直接、最实际的评估方式。

当我们考虑在企业中落地IAST时,其整体扩展性成为一个不可忽视的因素。一个好的IAST工具应该能够便利地与现有的业务系统相结合。我们可以通过检查其API接口是否完善、所需数据是否都能获取等方面来评估其扩展性。火线安全的洞态IAST通过开放源代码,为用户提供了二次开发的可能性,因此具有更强的扩展性。

除了上述因素,运营成本同样重要。当工具未能检测到的漏洞需要补充策略或检测规则时,如何将这些规则加入产品,以及如何降低由此产生的后期使用成本,都是我们必须面对的问题。

火线安全选择开源IAST产品模式,背后的理念是帮助整个行业提升安全能力。他们希望更多的企业能够利用IAST来防范安全风险。董志勇表示,IAST是一个高效工具,可以帮助企业在DevOps阶段解决大量漏洞。而开源的目的,是为了避免企业重复造轮子,推动行业进步。尽管开源和非开源产品形式不同,但都在同样的领域追求卓越。洞态IAST作为后起之秀,进展迅速,得到了广泛认可。未来,火线安全将继续打磨产品,为用户创造更大价值。

对于IAST的未来规划,洞态IAST将通过Agent采集数据,在Server端进行漏洞检测。这种架构使得安全人员能够专注于安全,而开发人员则能专注于开发。火线安全的愿景是,洞态IAST能真正成为连接Dev、Ops和Sec团队的工具,让安全赋能开发和运维,并满足更多DevSecOps流程下的安全需求。

在这个代码安全与敏捷交付同等重要的时代,要想从根本上解决代码安全问题,必须让开发者主动接受安全测试。提高开发者的安全意识,同时将安全测试无缝融入开发流程,都是为了让开发者爱上测试。而开源的代码安全工具,如火线安全的洞态IAST,推动了开发者乐于进行安全测试,有助于提高代码安全水平,成为推动代码安全市场良性循环的“加速剂”。从代码开源做起,火线安全开创了开源代码安全工具的元年。

试管婴儿技术