去哪儿:互联网旅行的领航者结合安全科技的先锋
去哪儿是全球领先的中文在线旅行平台,自2005年创立以来,一直致力于为消费者提供全面的旅行服务,包括国内外特价机票、酒店、旅游度假以及景点门票的一站式预订。不仅如此,去哪儿还积极与人工智能结合,利用大数据和人工智能技术为用户提供智能化搜索、排序、推荐等便捷服务。目前,其用户数量已超6亿,平台年交易额超1600亿,仍处在快速发展的轨道上。

随着互联网的深入发展和数字化转型的推进,网络安全问题逐渐凸显。近年来,国家对于信息安全提出了更高的法律要求,如《网络安全法》、《数据安全法》以及《个人信息保护法》的相继出台。与此随着业务边界的不断拓宽,互联网企业在保障业务发展的也面临着技术研发成本上升、盈利增速下降等压力,这使得企业在业务为主的同时更加注重安全投入。黑客攻击几乎呈现指数级增长,使得企业面临的安全威胁日益严峻。
在这样的背景下,互联网企业的网络安全能力建设尤为重要,尤其是应用开发期的安全能力建设。一些领先的企业如阿里、字节、去哪儿、轻松筹等都在努力强化应用安全开发,试图在开发阶段就降低安全风险。然而在实际运行中,传统的安全测试工具如SAST和DAST都存在明显的缺陷。白盒测试存在误报率高、审计策略失效等问题;黑盒测试虽然覆盖范围广,但受限于结果,无法全面测试AJAX、CSRF Token等页面和APP。企业需要寻找一种能够弥补这些不足的产品来完善自身的安全体系。
考虑到开源产品的高扩展性和低使用成本特性,去哪儿选择将目标定位在开源产品上。在对市场上的开源产品进行调研时,虽然发现当时只有开源的RASP而没有开源的IAST产品,但在深入了解后选择了IAST产品作为解决方案。IAST全称交互式应用程序安全测试,主要通过Agent来收集和监控应用程序运行时的数据,并与服务端进行实时交互,从而更高效地识别应用软件的安全缺陷和漏洞。它能够准确定位漏洞所在的代码文件、行数等信息,方便开发团队修复问题。与其他IAST产品相比,洞态IAST在架构上采用了独特的策略:Agent端仅用于数据监听,所有的漏洞检测都在服务端完成。这一架构降低了维护成本和技术难度,同时也为漏洞修复和回归测试提供了更便捷的方式。通过引入洞态IAST产品并结合自身的Q-SDL体系,去哪儿能够在开发阶段就大大降低安全风险并保障系统的安全性。这不仅体现了去哪儿在互联网旅行领域的领先地位,也展示了其在安全科技领域的先锋地位和创新精神。OpenAPI在数据存储和数据库交互中发挥着重要作用。数据通过OpenAPI被存储到MySQL和Redis数据库中。一旦数据存储完成,Agent会向Engine发送通知。Engine接收到通知后,会消费数据库中的信息,并对漏洞进行分析,随后将漏洞信息重新写回数据库。最终,用户可以通过WebAPI轻松访问数据库中的漏洞信息。
洞态IAST的检测原理基于先进的“值匹配算法”和“污点跟踪算法”。这两种算法大大提高了检测的准确率,同时避免了流量采集和重放的需要。这使得洞态能够在各种场景中灵活进行漏洞检测,包括API网关、分布式、微服务等架构的后端服务。更重要的是,洞态的检测过程不会引入脏数据,干扰正常的开发测试流程。
洞态IAST产品具有显著的优势。它可以分析第三方开源组件的漏洞,对应用漏洞进行溯源、定位和分析,并自动验证这些漏洞。全面的风险监测功能使得洞态在风险管理上具有高度的前瞻性。开源特性使得洞态具有低成本、高扩展的特点,支持多策略和多场景的应用。除了这些产品优势外,洞态团队对IAST部署升级的全力支持也是我们选择他们的一个重要原因。
在去哪儿部署洞态IAST已经有一年多的时间,我们积累了丰富的实践经验。在Q-SDL体系中,IAST扮演着重要的测试角色,并建立了IAST平台来收集漏洞信息数据。部署过程中,我们主要关注基础环境、应用环境和生命节点的适配性,并在具体实践中进行优化。去哪儿的IAST Agent部署环境包括容器和虚拟机两种,采用分布式部署方式以提高系统的可靠性和可用性。我们开发了一套标准化的部署流程,确保Agent在不同环境中的标准化部署。我们还通过二次开发扩展了IAST的功能,推动了与其他安全工具的融合。在实际应用中,我们采取了一系列措施来应对可能出现的业务问题,并提出了一套解决方案来确保系统的稳定运行。我们将IAST与DAST和SAST相结合,提高了检测率。我们还根据私有云部署场景的需求进行了定制化开发,以适应不同的业务需求和环境特点。整体的部署方案遵循洞态IAST的基础部署方案,并在此基础上进行了微调和优化。通过一系列措施和技术创新,我们成功地将洞态IAST部署在去哪儿的网络环境中,并实现了高效稳定的运行。运行流程体验纪实
在技术的海洋中,每一个软件和工具都像是一座岛屿,我们对其的深入了解,就如同未知的旅程。今天,我想和大家分享一款名为洞态IAST的工具的使用体验。
一、赞誉之词
1. 威胁识别的广泛性
我们在将洞态IAST上线前,曾在靶场进行了大量测试,以确保其性能稳定。这款工具检测到的漏洞类型几乎覆盖了所有的通用漏洞,无论是已知的还是新出现的。其中包括各种安全风险,如身份验证漏洞、授权问题等。这些检测出的漏洞类型不仅全面,而且还在持续增加中。这使得洞态IAST在保护企业数据安全方面具有很高的价值。
2. 高识别率的组件威胁
洞态IAST在识别组件威胁方面表现出色。虽然具体发现的组件威胁数量不便透露,但它的检测能力令人印象深刻。无论是开源还是商业软件中的组件,洞态IAST都能轻松识别出其中的潜在威胁。这一点对于企业在应用上线前的风险评估至关重要。
3. 技术实力和服务态度
洞态IAST的技术实力和服务态度也得到了广泛认可。该工具在检测效率和准确性方面表现出色,同时其团队也提供了及时的技术支持和服务。这使得企业在使用洞态IAST时能够感受到真正的价值。
二、待提升之处
尽管洞态IAST在许多方面都表现出色,但也存在一些需要改进的地方。例如,高危漏洞的检出率相对较低。去哪儿部署的是较早版本的洞态IAST,由于稳定性考虑尚未进行版本更新,因此在检测能力上相对新版本有所差距。但洞态团队已经表示将加强研发力度,持续扩大可检测漏洞类型并提高高危漏洞的检出率。
三、洞态IAST的亮点
洞态IAST的亮点在于其擅长与自身Q-SDL体系的适配,以及从自身所处互联网行业高流量高并发的特点出发,通过开发负载均衡功能、对IAST模块进行调整、扩展开发等手段,将IAST的作用发挥到极致。洞态IAST还备受开源社区人员和企业的关注,众多知名企业如工商银行、去哪儿、知乎等都已成为其用户。这些企业的选择,无疑验证了洞态IAST的价值和实力。
洞态IAST是一款功能强大、性能稳定的工具。它在帮助企业发现和解决安全风险方面表现出色,是企业在应用上线前的必备之选。我们也期待洞态团队在未来能够持续改进和完善这款工具,为企业提供更加优质的服务。