Fortify相比其他扫描工具的优势在哪里?

2024-08-21 23:20

本文主要是介绍Fortify相比其他扫描工具的优势在哪里?,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

最新发布的 Fortify 22.1.0 版本,不仅能高度兼容最新的软件技术,同时继续保持对运营环境常见的应用安全用例的广泛兼容性。经过强化的 Fortify 进一步提升了性能、准确性、可扩展性和易用性。
无论是运行 DevSecOps、开展云计算转型,还是确保软件供应链平稳运行与规模成熟度,Fortify提供了全面、包容和可扩展的智慧平台,支持软件组合从广度与深度两方面同步推进。

更新亮点
此次更新主要包括以下内容:

-继续提升语言支持,持续投资于提升客户体验并打造高效智慧平台,如新增对 Java 1、.NET6以及对 Terraform HCL 的支持
-使用工作流程宏进行扫描,确保全面覆盖重要内容。现在 Weblnspect 可以使用 HAR 文件进行工作流的全线扫描,并进行全种类测试,精准狙击 OAST等漏洞
-使用公共的 Fortify OAST 服务器 WI,轻松检测 OAS 漏洞,如 Log4Shell同时,对Fortify Static Code Analyzer、 Fortify Weblnspect、 Fortify Software Security Center 和Fortify Composition Analysis 进行了全线更新。

新功能和特性的完整列表如下:


洞察力提升:网罗所有问题细节
如果你在更新应用程序版本中遇到了相关问题,你可以点击“相关问题”图标的标题,根据它们是否与其他问题相关来对罗列内容进行排序,也可以有选择地列出与某个问题相关的问题。

针对性提升:规则下载一步就位


之前 Fortify Software Security Center 对规则包只更新请求中 clientType 参数的关注有所不足,导致Rulepack 客户收到了大批量信息,包含所有可用的 Rulepack 数据(包括 Fortify Static CodeAnalyzer、 Fortify Security Assistant Rulepacks)。
现在,Fortify 在 Rulepack 更新请求中充分考虑到了 clientType 的详细参数。


规则性提升:无需在快速模式下执行 SCA 扫描


新版本的软件将不会在快速模式下执行 Fortify Static Code Analyzer 的扫描规则,系统可以组织上传设置为小于 4的 Fortify Static Code Analyzer 速查结果。


维护力提升:增加“保留天数”选项


在调度器页面中,新的报告维护图标中增加了“保留天数”选项。这个选项让所有用户能指定 FortifySoftware Security Center 保留生成报告的天数。

操控力提升:轻松暂停执行作业


现在,用户可以通过“维护”页面(ADMINISTRATION>Maintenance)的“暂停作业”选项,对作业流程实现全局操控,轻松实现暂停与恢复等操作。在暂停作业执行后,所有目前正在运行的作业(包括工件处理、报告生成、数据导出请求等)将继续执行以至完成。任何新提交的作业都将在清除暂停作业执行复选框显示,恢复正常处理后将按照优先级顺序自动排序。


自由度提升:评论特定的自定义标记值


现在,管理人员能够对自定义标记进行评论。当选中“要求评论”设置时,任何对自定义标签的更改都会自动弹出一个评论框,保存按钮将被禁用直到输入评论为止。


扩展性提升:展示问题数量增加


之前 AUDIT 页面一次只能显示 20、50 或 100 个问题。现在,你可以在每页显示多达 150 或 200上限个问题。

针对 Kubernetes 的更新


-增加对 Kubernetes 1.22 的支持
-增加对 Helm 3.8 的支持


Kotlin for Android 支持


您现在可以借助 ScanCentral 客户端,使用 Gradle 集成(-bt gradle)为远程翻译打包, Kotlin for Android 项目。


构建工具更新


-Gradle 7.3
-MSBuild 14.0, 17.0, 17.1, and 17.2


支持自动更新控制器上多个客户端版本


自动更新功能现在能在客户端的多个版本中得到应用。传感器和嵌入式客户端将由控制器中的可用版本进行更新,无需交给控制器进行版本操作。

操作系统更新


新增对以下操作系统和版本的支持:
-macOS 12
-Windows 11


编译器更新


新增对以下编译器版本的支持:
- Clang 13.1.6
-OpenJDK javac 17
-Swiftc 5.6
-cl(MSVC) 2015 and 2022

构建工具更新


新增对以下构建工具版本的支持:
-Gradle 7.4.x
-MSBuild 14.0,17.0, 17.1 and 17.2
-Xcodebuild 13.3 and 13.3.1


语言和框架更新


- C# 10
-.NET 6.0
- C/C++ 20
-HCL 2.0
-Java 17
-TypeScript 4.4 和4.5
注:Terraform 和谷歌云平台的规则将成为 Fortify 软件安全内容 2022 R2 版本的一部分。

支持 Visual studio 2022 的部署与应用


Fortify Extension for Visual Studio 现在支持 Visual Studio 2022。


支持IntelliJ 2021.x


Intelij 2021.x 支持 Fortify Analysis Plugin for IntelliJ,同时也支持从 IntelliJ 2021.x到 2021.3 版本的部署。


从文件系统引入 Fortify Rulepacks


Fortify Audit Workbench、 Fortify Eclipse Complete Plugin 和 Fortify Extension for Visual Studio 中的选项菜单能够导入从客户门户下载的 Fortify 所有规则包。


在两个 FPR 之间比较扫描文件


现在在两个 FPR 之间能比较扫描文件的 LOC,并查看 FPR 分析文件的 LOC 计数(-loc),或使用 FPRUtility(-loc,-compareTo)在两个 FPR 之间比较 LOC 计数。


可配置的 fortifyupdate的超时


现在,用户可以通过服务器的“rulepackupdate.SocketReadTimeoutSeconds”属性配置 fortifyupdate的 socket 超时。默认值是 180。

新的搜索修饰符:shortfilename


在 Fortify Audit Workbench 和 Fortify Plugins for Eclipse 中,你可以用 shortfilename 作为问题模板中的搜索修饰符,来过滤或隐藏与文件名匹配的问题。如果进行全路径匹配,可以继续使用文件搜索修饰符。


新的 OWASP Top 10 2021 报告


从以下工具生成新的 OWASP Top 10 报告(2021):
- Fortify Audit Workbench
- Fortify Extension for Visual Studio
-Fortify Remediation Plugin for Eclipse
-BlRTReportGenerator

用户配置限制


-新的设置权限:允许您根据需要对特定的域或IP 地址进行扫描。
-新的修改权限:需要允许用户修改扫描。没有这个权限的用户只能配置扫描 URL、登录宏、工作流宏和网络凭证。有了这个有限的角色,用户可以开始全新的扫描流程,从基础设置创建扫描查看设置而无需做出任何改变。


PostgressQL 支持


支持使用 PostgresSQL 数据库。


扫描导入


从 Fortify Weblnspect 或 Fortify WebInspect Enterprise 将扫描结果导入 ScanCentral PostgresSQL数据库。

自动部署(基础设施作为代码)


支持 ScanCentral DAST 完全自动化部署。


重新扫描按钮


允许您重新对现有的扫描进行操作。
Fortify Weblnspect
(Fortify DAST)
支持 HAR 文件

使用工作流程宏进行扫描,确保在扫描中涵盖重要内容。WebInspect 现在可以使用 HAR 文件进行工作流扫描。


带外测试


Weblnspect 现在可以对新的漏洞进行测试,这类漏洞往往被称为带外或 OAST 漏洞。同时,在使用公共 Fortify OAST 服务器的情况下,Weblnspect 可以检测 OAST 漏洞,如 Log4Shell。

更新引擎 7.0


Fortify 将继续增强其引擎能力,以提高扫描范围和性能。WebInspect 22.1.0 提供了更快的抓取和审计,并通过 Macro Engine 7.0 的 Web Macro Recorder 提供更好的应用支持。


支持 MS SQL AD Authentication


Weblnspect 22.1.0 现在可以使用 AD Authentication 的 MS SQL 数据库。


支持 Windows 11


Weblnspect 22.1.0 现在支持 Windows 11 操作系统。


Azure SQL 数据库支持


WebInspect 22.1.0 现在可以使用 Azure SQL 数据库来存储扫描数据。


Fortify Weblnspect Enterprise 21.2.0 的传感器支持


WebInspect 22.1.0 可以被配置为 Fortify Weblnspect 21.2.0 的传感器。

(本文转载自Fortify官网,如有侵权问题请联系处理)

这篇关于Fortify相比其他扫描工具的优势在哪里?的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1094576

相关文章

基于Python实现简易视频剪辑工具

《基于Python实现简易视频剪辑工具》这篇文章主要为大家详细介绍了如何用Python打造一个功能完备的简易视频剪辑工具,包括视频文件导入与格式转换,基础剪辑操作,音频处理等功能,感兴趣的小伙伴可以了... 目录一、技术选型与环境搭建二、核心功能模块实现1. 视频基础操作2. 音频处理3. 特效与转场三、高

基于Python开发一个图像水印批量添加工具

《基于Python开发一个图像水印批量添加工具》在当今数字化内容爆炸式增长的时代,图像版权保护已成为创作者和企业的核心需求,本方案将详细介绍一个基于PythonPIL库的工业级图像水印解决方案,有需要... 目录一、系统架构设计1.1 整体处理流程1.2 类结构设计(扩展版本)二、核心算法深入解析2.1 自

Python办公自动化实战之打造智能邮件发送工具

《Python办公自动化实战之打造智能邮件发送工具》在数字化办公场景中,邮件自动化是提升工作效率的关键技能,本文将演示如何使用Python的smtplib和email库构建一个支持图文混排,多附件,多... 目录前言一、基础配置:搭建邮件发送框架1.1 邮箱服务准备1.2 核心库导入1.3 基础发送函数二、

基于Python实现一个图片拆分工具

《基于Python实现一个图片拆分工具》这篇文章主要为大家详细介绍了如何基于Python实现一个图片拆分工具,可以根据需要的行数和列数进行拆分,感兴趣的小伙伴可以跟随小编一起学习一下... 简单介绍先自己选择输入的图片,默认是输出到项目文件夹中,可以自己选择其他的文件夹,选择需要拆分的行数和列数,可以通过

Python使用pip工具实现包自动更新的多种方法

《Python使用pip工具实现包自动更新的多种方法》本文深入探讨了使用Python的pip工具实现包自动更新的各种方法和技术,我们将从基础概念开始,逐步介绍手动更新方法、自动化脚本编写、结合CI/C... 目录1. 背景介绍1.1 目的和范围1.2 预期读者1.3 文档结构概述1.4 术语表1.4.1 核

Python使用OpenCV实现获取视频时长的小工具

《Python使用OpenCV实现获取视频时长的小工具》在处理视频数据时,获取视频的时长是一项常见且基础的需求,本文将详细介绍如何使用Python和OpenCV获取视频时长,并对每一行代码进行深入解析... 目录一、代码实现二、代码解析1. 导入 OpenCV 库2. 定义获取视频时长的函数3. 打开视频文

Linux中压缩、网络传输与系统监控工具的使用完整指南

《Linux中压缩、网络传输与系统监控工具的使用完整指南》在Linux系统管理中,压缩与传输工具是数据备份和远程协作的桥梁,而系统监控工具则是保障服务器稳定运行的眼睛,下面小编就来和大家详细介绍一下它... 目录引言一、压缩与解压:数据存储与传输的优化核心1. zip/unzip:通用压缩格式的便捷操作2.

sqlite3 命令行工具使用指南

《sqlite3命令行工具使用指南》本文系统介绍sqlite3CLI的启动、数据库操作、元数据查询、数据导入导出及输出格式化命令,涵盖文件管理、备份恢复、性能统计等实用功能,并说明命令分类、SQL语... 目录一、启动与退出二、数据库与文件操作三、元数据查询四、数据操作与导入导出五、查询输出格式化六、实用功

基于Python开发Windows屏幕控制工具

《基于Python开发Windows屏幕控制工具》在数字化办公时代,屏幕管理已成为提升工作效率和保护眼睛健康的重要环节,本文将分享一个基于Python和PySide6开发的Windows屏幕控制工具,... 目录概述功能亮点界面展示实现步骤详解1. 环境准备2. 亮度控制模块3. 息屏功能实现4. 息屏时间

SQLite3命令行工具最佳实践指南

《SQLite3命令行工具最佳实践指南》SQLite3是轻量级嵌入式数据库,无需服务器支持,具备ACID事务与跨平台特性,适用于小型项目和学习,sqlite3.exe作为命令行工具,支持SQL执行、数... 目录1. SQLite3简介和特点2. sqlite3.exe使用概述2.1 sqlite3.exe