首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >漏洞扫描工具AppScan 发布最新版本,AppScan v10.12.0新增功能介绍

漏洞扫描工具AppScan 发布最新版本,AppScan v10.12.0新增功能介绍

原创
作者头像
软件实验室建设交流
发布2026-08-07 16:18:05
发布2026-08-07 16:18:05
70
举报
文章被收录于专栏:软件测试技术软件测试技术

AppScan 是一款最早由IBM 推出,现归属 HCL 的商业企业级应用安全测试工具,以 DAST 动态黑盒扫描为核心,同时支持 SAST 静态、IAST 交互式检测,可检测 SQL 注入、XSS 跨站脚本、CSRF、文件包含、权限越权等上千种漏洞,覆盖 OWASP Top10 等主流威胁库。工具内置丰富报告模板,输出漏洞详情、验证方式与修复建议,还可适配等保 2.0、PCI‑DSS 等合规要求,支持对接 Jenkins 等 CI/CD 流水线融入 DevSecOps 流程,广泛应用于政务、金融、电商等行业的应用安全评估工作。

近日,漏洞扫描工具AppScan发布了它的最新版本,AppScan v10.12.0,本文我们一起来看一下,在新版本中的一些新增功能。

1、自动化 CAPTCHA 登录:

此更新允许 AppScan MFA 在动态扫描期间自动识别、处理和绕过 CAPTCHA 验证。

2、手动探索:

用户界面经过全面改版,提供增强的用户体验。

3、改进了自动爬取功能:

减少冗余操作并跳过不必要的文件类型。

4、增强了对使用 Microsoft Entra SSO 和 Okta SSO 环境的自动登录检测。

5、合规性报告 更新:

1)OWASP 应用程序安全验证标准 5.0

2)CWE 2025 年最危险的 25 大软件弱点

6、OpenAPI 规范支持改进:

1)新增了对 OpenAPI 规范 v3.1.0 和 v3.2.0 的完整解析和模型支持,以及对 Query HTTP 方法的支持。

2)引用处理:改进了引用管理以及对缺失引用场景的处理。

3)自动探索启发式算法:改进了启发式算法,以更好地考虑多个示例、枚举、空值和其他属性的组合。

7、增强的多步骤操作 (MSO) 优化:

改进的 MSO 处理提供了更快、更准确的多步骤依赖关系处理,从而显著缩短扫描时间并提高扫描可靠性。

8、模型上下文协议 (MCP) 支持:

新增了通过手动探索测试使用 MCP 的应用程序的功能。AppScan现在可以捕获流量并分析 MCP 工具调用,以执行全面的安全分析。

9、MCP安全

此版本标志着我们在保护基于 MCP 的架构方面迈出的第一步,AppScan 正在寻找设计合作伙伴来帮助塑造 AppScanDAST for MCP 的下一阶段。

10、修复和安全更新

此发行版中的新安全规则包括:

1)attCrawl4AIRCECVE202626216 - Crawl4AI RCE CVE-2026-26216

2)弱密钥(续):

JsfWeakSecretKey - JavaServer Faces (JSF) 弱密钥

Yii2WeakSecretKey - Yii2 弱 Cookie 验证密钥

PeopleSoftWeakSecretKey - Oracle PeopleSoft 弱密钥

3)attLangflowRCECVE20253248 - Langflow RCE CVE-2025-3248

4)attpac4jjwtauthenticatorCVE202629000 - pac4j JWT 身份验证绕过漏洞 CVE-2026-29000

5)attLangflowRCECVE202534291 - Langflow RCE CVE-2025-34291

6)attZohoManageEnginePasswordRCECVE202235405- Zoho ManageEngine 多产品远程代码执行

7)attLangflowAuthenticationBypassCVE202621445 - Langflow 身份验证绕过 CVE-2026-21445

8)易受攻击的组件数据库已更新到版本 1.11

11、已在此发行版中更改

1)在自动登录期间检测无效的登录凭据。

2)已移除对版本 10.6.0 及更早版本扫描的支持。

12、即将推出的变更

1)终止支持 (EOS):AppScan Standard版本 10.7.0 将于 2027 年 3 月 31 日终止支持。自 2026 年 6 月 30 日起,版本 10.7.0 不再可从 My HCLSoftware (MHS) 下载;请联系支持部门获取帮助。升级到最新的可用版本。

2)报告组件将仅在产品级别 (UI/AppScanCMD) 提供,不适用于 SDK 级别。

3)SSL 将在未来版本中弃用。

4)由于 Azure OpenAI 即将停用 GPT 4.x 模型,将停止对该模型的支持。

以上就是漏洞扫描工具AppScan 最新版本v10.12.0新增功能的介绍。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档