OpenText 的 Fortify WebInspect 是一款自动化 DAST 解决方案,可提供的漏洞检测,帮助安全人员和测试人员识别安全漏洞和配置问题。
以下是采用 Fortify WebInspect for DAST 进行动态应用安全测试的五大优势。
01通过自动化缩短应用程序上市时间
更快的应用程序安全测试可加快应用程序的发布速度。在开发过程的早期测试应用程序的关键部分,扫描时间不超过五分钟。
02开发人员参与 DAST
通常,DAST 在应用程序投入生产后进行。但采用 Fortify WebInspect,您可以在开发生命周期的早期测试应用程序,从而节省时间和资金。
03确保 API 安全
为任何应用程序:从 SOAP 到 REST,fortify扫描,以及 GraphQL 和 gRPC,提供的 API 安全性。
04使用 REST API 实现集成和自动化
利用大量 REST API 实现更紧密的集成、自动扫描并检查是否符合合规要求。
05可审计现代框架和网络技术
Fortify WebInspect 可审计现代框架和网络技术中的所有漏洞类别。支持 HTML5、JSON、AJAX、JavaScript、HTTP2 等。
LoadRunner之关联
LoadRunner 之关联
常用的关联函数
在LoadRunner中常用的两个关联函数:web_reg_save_param()和web_reg_save_param_ex()。这两个函数都是预注册函数,源代码检测工具fortify版本,所谓预注册函数的意思就是要放到请求的前面。
具体用法如下:
web_reg_save_param()
所有参数如下图:
web_reg_save_param_ex()
所有参数如下:
五、使用LoadRunner工具进行关联
我们使用Bugfree的创建bug和解决bug脚本来进行说明,fortify,解决bug的时候要用到创建bug时服务器返回的BugID,所以我们要进行关联保存为一个参数。
1、光标选中提交bug函数,然后选择Tree视图
2、在Tree视图中选择HTTP View,在Respe信息里面查找21(bugid),选中21后点击右键
3、回到Script视图,我们发现关联函数已经自动生成了
这样关联就完成了,回放就不会报错了。
六、手写关联函数
我们以LoadRunner自带的Web Tours网站的登录脚本来进行说明。这个网站有点特别,打开首页就生成了一个userSession,而不是登录成功以后,所以我们就没办上面一样在respe里面找到这个userSession,fortify哪里有卖,所以这里我们要用手写关联函数。
1、打开Web Tours登录页面,右键→查看源,在里面查找session关键字
2、在脚本中添加关联函数
3、在提交登录请求这里右参数替代session值
这样关联就完成了。
LoadRunner VuGen 协议说明
协议描述
(InternetMessaging)Internet 消息应用程序 - 允许客户端从邮件服务器读取电子邮件的协议。Java over HTTP设计用于录制基于
Java 的应用程序和小程序。其中提供了使用 Web 函数的 Java 语言脚本。此协议与其他 Java 协议不同,它可以录制和回放通过
HTTP 的 Java 远程调用。Java Record Replay常见 Java 录制器。Java Vuser具备协议级支持的 Java编程语言。
Kafka用于监控 Kafka 部署的微服务和软件组件之间的通信事件的协议。LDAP(列出目录服务)用于支持电子邮件应用程序从服务器查找联系人信息的 Internet 协议。
fortify扫描-fortify-华克斯信息由苏州华克斯信息科技有限公司提供。苏州华克斯信息科技有限公司为客户提供“Loadrunner,Fortify,源代码审计,源代码扫描”等业务,公司拥有“Loadrunner,Fortify,Webinspect”等品牌,专注于行业软件等行业。,在苏州工业园区新平街388号的名声不错。欢迎来电垂询,联系人:华克斯。