AppSpider 7.5.020 发布 - Web 应用程序安全测试

简介: AppSpider 7.5.020 for Windows - Web 应用程序安全测试

AppSpider 7.5.020 for Windows - Web 应用程序安全测试

Rapid7 Dynamic Application Security Testing (DAST) released Sep 2025

请访问原文链接:https://sysin.org/blog/appspider/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


appspider

没有任何应用程序未经测试,没有未知风险

appspider-computer

  • 保持步伐

    收集测试当今不断发展的应用程序所需的信息。

  • 降低风险

    降低每次构建的风险,并在 SDLC 中更早地进行修复。

  • 玩得开心

    以正确的方式将正确的洞察力传递给 DevOps。

新增功能

应用程序安全 AppSpider

引擎版本:7.5.021 / 企业版版本:3.8.240

软件发布日期:2025 年 9 月 11 日 | 发布说明发布时间:2025 年 9 月 17 日

改进内容

  • R7 Crawler(爬虫)
    • 添加了一个可选的内部代理,用于改进请求头的处理,并支持请求拦截和 JavaScript 注入。
    • 升级了 Playwright 及其相关的 Chromium 版本。
    • 提高了对不活跃浏览器的清理效率。
    • 新增对以下 Drupal 版本的检测支持:10.5.1、10.5.3、11.2.1、11.2.2、11.2.3 和 11.2.4。
    • 改进了 Accept 请求头的处理方式。
    • 通过设置与用户代理匹配的浏览器安全头 (sysin),提高了对反爬虫机制的绕过能力。
    • 改善了对含 JavaScript 重定向页面的加载处理。
    • 增强了 JavaScript 宏中提示(prompt)阶段的检测能力。
    • 由于缺乏足够的细粒度,移除了 CPE 数据;并在 analyze.json 中添加了新技术信息。
  • 扫描引擎
    • 增加了日志记录功能,用于标示 LLM 攻击扫描中 JavaScript 引擎的配置错误。
    • 改进了盲 NoSQL 注入检测,减少误报。
    • 现在 JSON 注入攻击仅限于内容类型为 JSON 的请求,从而降低误报率。
  • AppSpider Pro 用户界面
    • 增强了扫描配置的验证功能,以防止重复命名,并改进了目录冲突处理机制。
    • 改进了扫描数据目录的权限策略和验证。
  • AppSpider Enterprise(企业版)
    • 现在支持“Critical(严重)”漏洞等级,与 AppSpider 引擎保持一致。
    • 扫描配置已更新,以匹配新的 AppSpider 引擎版本 7.5.021。
    • 从客户端设置对话框中移除了云引擎配置选项。

修复内容

  • R7 Crawler
    • 修复了验证带有 postData 的登录 URL 时的问题。
    • 不再生成低价值的事件。
    • 现在保留 startedDateTime 字段,以便在流量日志中正确显示时间戳。
  • 扫描引擎
    • 修复了一个问题:当聊天机器人(chatbot)的 URL 与种子 URL 匹配时,会阻止 LLM 攻击的问题。
  • AppSpider Pro 用户界面
    • 修复了一个问题:某些模块无法在界面中正常加载。

AppSpider Pro 版本 7.5.018(发布于 2025 年 5 月 16 日)

新的爬取/扫描功能和增强

  • R7Crawler
    • 添加了一个分析选项,用于发现技术及其版本。
    • 更新至版本 1.0.0.335。
    • 增强了 Chromium 扫描功能,可自动分析检测到的技术的种子 URL(可选的 JSON 报告)。
    • 改进了 Chromium 登录宏中指定请求头的处理(适用于除 'accept' 之外的所有登录请求)。
  • 攻击增强
    • 改进了 SSL 强度检查的验证扫描。
  • 扫描引擎
    • 提高了扫描稳定性。
    • 增强了对扫描暂停、恢复和停止命令的响应。
    • 解决了由于引擎死锁导致扫描挂起的问题。
    • 加强了后端验证,以确保与 GUI 一致并防止因扫描配置命名不当而导致的潜在问题。
    • 改进了 ChromeHost 事件目标侦听器 (sysin),防止脚本注入影响网站代码。
    • 改进了 Selenium 清理操作,减少崩溃风险。
    • 改进了 HAR 文件参数解析。
  • 宏处理
    • ChromeHost 现在支持一次性密码(HOTP/TOTP)用于 Driver Click、On Click 和 JavaScript 宏。
  • 密码暴露检查
    • 现在正确处理不区分大小写和加密字符。
  • NodeJS 更新
    • 包含安全修复。
  • 报告配置
    • 添加了 MaxReportResponseTrafficSize 选项,用于配置 VulnList.Vuln.CrawlTrafficResponse 的最大长度。
  • PCI 报告映射
    • 更新至 PCI 4.0。
  • ChromeHost 扫描
    • 改进了网站正文中 Content-Security-Policy 元标签的处理。
  • Selenium ChromeDriver
    • 升级至版本 136.0.7103.49。

AppSpider 版本 7.5.020

软件发布日期:2025 年 7 月 31 日 | 发布说明发布时间:2025 年 7 月 31 日

改进

  • 漏洞严重性评级:新增 Critical(严重) 等级,用于所有漏洞。此更新提供了更精确的风险衡量方式,使我们的 Command Platform 与行业标准的 CVSS 评分保持一致。这样您可以更有效地对漏洞进行分级和优先处理,优先关注最严重的问题。
    • 重新评估并重新分类了攻击模块和 CVSS 评分 (sysin),以更好地反映现代威胁技术。
    • 对于单一攻击类型的多个发现,现在会显示最高的严重性等级作为整体漏洞严重性。
    • 自定义攻击模板和手动覆盖中的严重性设置仍然优先生效。

修复

  • R7 Crawler
    • 修复了使用 postData 登录时验证登录 URL 的问题。

下载地址

AppSpider v7.5.x Windows x64

更多相关产品:

更多:HTTP 协议与安全

目录
相关文章
|
2月前
|
弹性计算 监控 网络安全
如何轻松使用AWS Web应用程序防火墙?
AWS WAF是Web应用防火墙,可防护常见网络攻击。通过创建Web ACL并设置规则,保护CloudFront、API网关、负载均衡器等资源。支持自定义规则与OWASP预定义规则集,结合CloudWatch实现监控日志,提升应用安全性和稳定性。
|
1月前
|
Java 测试技术 网络安全
Burp Suite Professional 2025.10 for Windows x64 - 领先的 Web 渗透测试软件
Burp Suite Professional 2025.10 for Windows x64 - 领先的 Web 渗透测试软件
97 0
Burp Suite Professional 2025.10 for Windows x64 - 领先的 Web 渗透测试软件
|
1月前
|
安全 Linux iOS开发
Burp Suite Professional 2025.10 发布 - Web 应用安全、测试和扫描
Burp Suite Professional 2025.10 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
243 3
|
2月前
|
安全 NoSQL Shell
web渗透-SSRF漏洞及discuz论坛网站测试
SSRF(服务器端请求伪造)是一种安全漏洞,攻击者可诱使服务端发起任意请求,进而探测或攻击内网系统。常用于端口扫描、访问内部服务、读取本地文件等。常见防御包括限制协议、域名和IP,但可通过302跳转、短地址等方式绕过。
224 1
web渗透-SSRF漏洞及discuz论坛网站测试
|
1月前
|
算法 Java Go
【GoGin】(1)上手Go Gin 基于Go语言开发的Web框架,本文介绍了各种路由的配置信息;包含各场景下请求参数的基本传入接收
gin 框架中采用的路优酷是基于httprouter做的是一个高性能的 HTTP 请求路由器,适用于 Go 语言。它的设计目标是提供高效的路由匹配和低内存占用,特别适合需要高性能和简单路由的应用场景。
223 4
|
5月前
|
缓存 JavaScript 前端开发
鸿蒙5开发宝藏案例分享---Web开发优化案例分享
本文深入解读鸿蒙官方文档中的 `ArkWeb` 性能优化技巧,从预启动进程到预渲染,涵盖预下载、预连接、预取POST等八大优化策略。通过代码示例详解如何提升Web页面加载速度,助你打造流畅的HarmonyOS应用体验。内容实用,按需选用,让H5页面快到飞起!
|
5月前
|
JavaScript 前端开发 API
鸿蒙5开发宝藏案例分享---Web加载时延优化解析
本文深入解析了鸿蒙开发中Web加载完成时延的优化技巧,结合官方案例与实际代码,助你提升性能。核心内容包括:使用DevEco Profiler和DevTools定位瓶颈、四大优化方向(资源合并、接口预取、图片懒加载、任务拆解)及高频手段总结。同时提供性能优化黄金准则,如首屏资源控制在300KB内、关键接口响应≤200ms等,帮助开发者实现丝般流畅体验。
|
前端开发 JavaScript Shell
鸿蒙5开发宝藏案例分享---Web页面内点击响应时延分析
本文为鸿蒙开发者整理了Web性能优化的实战案例解析,结合官方文档深度扩展。内容涵盖点击响应时延核心指标(≤100ms)、性能分析工具链(如DevTools时间线、ArkUI Trace抓取)以及高频优化场景,包括递归函数优化、网络请求阻塞解决方案和setTimeout滥用问题等。同时提供进阶技巧,如首帧加速、透明动画陷阱规避及Web组件初始化加速,并通过优化前后Trace对比展示成果。最后总结了快速定位问题的方法与开发建议,助力开发者提升Web应用性能。
|
5月前
|
JSON 开发框架 自然语言处理
【HarmonyOS Next之旅】基于ArkTS开发(三) -> 兼容JS的类Web开发(三)
本文主要介绍了应用开发中的三大核心内容:生命周期管理、资源限定与访问以及多语言支持。在生命周期部分,详细说明了应用和页面的生命周期函数及其触发时机,帮助开发者更好地掌控应用状态变化。资源限定与访问章节,则聚焦于资源限定词的定义、命名规则及匹配逻辑,并阐述了如何通过 `$r` 引用 JS 模块内的资源。最后,多语言支持部分讲解了如何通过 JSON 文件定义多语言资源,使用 `$t` 和 `$tc` 方法实现简单格式化与单复数格式化,为全球化应用提供便利。
253 104
|
5月前
|
JavaScript 前端开发 API
【HarmonyOS Next之旅】基于ArkTS开发(三) -> 兼容JS的类Web开发(二)
本文介绍了HarmonyOS应用开发中的HML、CSS和JS语法。HML作为标记语言,支持数据绑定、事件处理、列表渲染等功能;CSS用于样式定义,涵盖尺寸单位、样式导入、选择器及伪类等特性;JS实现业务逻辑,包括ES6语法支持、对象属性、数据方法及事件处理。通过具体代码示例,详细解析了页面构建与交互的实现方式,为开发者提供全面的技术指导。
271 104