Fortify on Demand

Fortify on Demand

0.0
0条评价
707次浏览
所属厂商:
Microfocus

公司介绍:

FortifyonDemand是一款软件安全测试工具和管理平台,让机构快速进行应用安全测试,是一款源代码扫描软件,可进行白盒测试、黑盒测试等工作,后被Microfocus收购

产品详情

Fortify on Demand(简称FoD)是Microfocus推出的基于云的应用安全测试(AST)平台,旨在为企业提供端到端的应用安全检测与风险管理能力,覆盖从软件开发到生产部署的全生命周期。其核心定位是通过集成多种安全测试技术(SAST、DAST、IAST、SCA等),帮助企业在DevSecOps框架下实现“左移”安全,将安全检测嵌入开发流程早期,减少后期修复漏洞的成本和风险。FoD并非单一工具,而是一个融合了静态扫描、动态扫描、交互式扫描、开源组件分析及安全管理的综合性云服务套件,其核心架构遵循应用安全从代码到生产的全链路防护逻辑。

一、核心定位与整体架构

FoD的核心理念是“云原生”与“全链路覆盖”。与传统本地部署的安全测试工具不同,它强调通过云服务模式降低企业的部署成本和运维复杂度,同时提供跨技术栈、跨生命周期的一体化安全检测能力,以满足现代企业快速迭代的应用开发需求。

  • 云原生:无需本地硬件部署和软件维护,用户通过浏览器即可访问所有功能;采用弹性扩展架构,根据扫描需求自动分配计算资源,支持大规模并行扫描,适配企业多项目同时测试的场景。
  • 全链路覆盖:从代码编写阶段的静态扫描(SAST)、开源组件分析(SCA),到测试阶段的交互式扫描(IAST),再到部署后的动态扫描(DAST)和生产环境持续监控,覆盖应用从诞生到运行的全生命周期安全需求。

平台的逻辑架构分为以下六层:

  1. 用户接入层:提供Web界面、REST API、CLI工具三种接入方式,支持多角色权限管理(管理员、安全工程师、开发人员、项目经理)。Web界面采用可视化设计,便于快速创建项目、查看扫描结果;API接口支持与第三方工具集成;CLI工具适合自动化脚本调用。
  2. 安全测试引擎层:集成四大核心引擎:静态应用安全测试(SAST)引擎、动态应用安全测试(DAST)引擎、交互式应用安全测试(IAST)引擎、软件成分分析(SCA)引擎,每个引擎针对不同场景优化,相互补充形成完整检测体系。
  3. 数据处理与分析层:负责清洗、分类、优先级排序来自各引擎的原始数据,采用机器学习算法过滤误报,基于CVSS评分、业务影响度生成风险等级,同时支持漏洞血缘分析(追踪漏洞在代码中的传播路径)。
  4. 知识图谱与规则库层:包含实时更新的漏洞规则库(每日同步CVE、CWE、OWASP等权威数据源)和应用安全知识图谱(整合漏洞成因、修复建议、案例),为引擎提供精准检测规则,为用户提供专业修复指导。
  5. 服务与集成层:提供项目管理、测试计划、漏洞跟踪、报告生成等核心服务,同时支持与CI/CD平台(Jenkins、GitLab CI)、缺陷管理系统(Jira)、代码仓库(GitHub)等第三方工具集成,实现DevSecOps流程嵌入。
  6. 基础设施层:基于公有云(AWS、Azure、GCP)或私有云部署,支持多区域数据本地化存储,满足GDPR等合规要求;提供高可用集群,确保服务7×24小时稳定运行。


二、核心功能模块详解

1. 静态应用安全测试(SAST)模块

FoD的SAST模块通过深度代码分析检测潜在安全漏洞,无需运行应用,支持25+编程语言和框架(Java、Python、C#、JavaScript、Go、PHP等),覆盖Web、移动、桌面应用场景。

  • 全面漏洞检测:覆盖OWASP Top10、CWE Top25、SANS Top25等权威漏洞列表,包括SQL注入、跨站脚本(XSS)、跨站请求伪造(CSRF)、安全配置错误、反序列化漏洞等;支持自定义规则,满足企业特定安全需求。
  • 增量扫描优化:仅对代码变更部分进行扫描,相比全量扫描节省80%以上时间,适合集成到CI/CD pipeline中实现快速反馈;支持与GitHub、GitLab等代码仓库联动,代码提交时自动触发增量扫描。
  • 低误报率技术:采用机器学习模型(基于历史漏洞数据和用户反馈训练)和上下文分析技术过滤误报,例如检测SQL注入时,会验证是否使用参数化查询或ORM框架,避免将安全代码标记为漏洞。
  • 精准修复指导:每个漏洞提供代码示例、修复步骤和文档链接,例如针对XSS漏洞,建议使用ESAPI.encodeForHTML输出编码函数;针对Spring Boot配置漏洞,建议关闭调试模式并启用HTTPS。

2. 动态应用安全测试(DAST)模块

FoD的DAST模块通过黑盒测试模拟黑客攻击,在应用运行时检测漏洞,无需源码或编译文件,支持HTTP/HTTPS、REST API、SOAP API、WebSocket等协议,覆盖测试环境、预生产环境及生产环境。

  • 智能爬虫覆盖:内置自适应爬虫,自动发现应用页面和API端点,支持表单填充、OAuth2/JWT登录认证、SPA动态内容加载;采用深度优先+广度优先策略,确保覆盖所有功能点,减少漏洞遗漏。
  • 实时漏洞检测:主动发送恶意请求检测SQL注入、XSS、命令注入、路径遍历等漏洞;支持被动扫描模式,监控应用正常流量识别潜在风险;针对API服务,支持导入OpenAPI/Swagger规范自动生成测试用例。
  • 生产环境监控:采用低流量影响设计,对生产环境应用进行持续监控,定期扫描并与历史基线对比,发现新引入漏洞;支持通过邮件、短信、钉钉等方式发送告警,确保及时响应。

3. 交互式应用安全测试(IAST)模块

FoD的IAST模块结合SAST和DAST优势,在应用运行时通过插桩技术收集代码执行路径和数据流向,实时检测漏洞,具有低误报、高精准的特点,支持Java、.NET、Node.js等主流框架。

  • 无侵入式插桩:采用字节码插桩或动态 instrumentation技术,无需修改源码或重新编译,应用启动时加载IAST代理即可;代理对性能影响小于5%,不干扰业务运行。
  • 真实漏洞验证:跟踪数据从输入到输出的完整路径,验证漏洞是否真实存在;相比DAST,能精准定位漏洞代码位置;相比SAST,能排除未触发的潜在漏洞,提高检测效率。
  • 功能测试联动:与Selenium、Appium等自动化功能测试工具结合,在功能测试过程中自动触发IAST扫描,利用功能测试覆盖范围提升漏洞检测全面性;支持手动测试时同步扫描,捕捉人工操作中的漏洞。

4. 软件成分分析(SCA)模块

FoD的SCA模块检测应用中开源组件的安全漏洞和许可证合规风险,支持100+包管理器(Maven、npm、NuGet、PyPI等),覆盖Java、Python、JavaScript等语言。

  • 全面组件库:集成200万+开源组件数据库,每日同步CVE、NVD等数据源;支持检测直接依赖和间接依赖(传递性依赖),生成完整依赖树,识别深层隐藏漏洞。
  • 漏洞修复建议:提供漏洞的CVSS评分、影响版本及修复方案(升级到安全版本、替换替代组件);例如检测到Log4j存在CVE-2021-44228漏洞时,建议升级到2.17.0版本。
  • 许可证合规检查:支持500+许可证类型(MIT、Apache、GPL、BSD等),评估合规风险;例如GPL许可证组件会提醒传染性风险(闭源应用需开源),商业许可证组件会提醒购买授权需求。
  • 组件生命周期管理:检测组件是否过时或停止维护,例如jQuery 1.x版本已停止维护,建议升级到3.x版本,避免安全风险。

5. 安全测试管理模块

FoD的安全测试管理模块统一管理企业应用安全测试项目,实现漏洞从发现到修复的闭环管理。

  • 项目与测试计划:支持创建多项目,每个项目配置不同测试策略(如SAST+SCA、DAST+IAST)和频率(每日、每周、按需);关联代码仓库或应用地址,自动触发扫描。
  • 漏洞生命周期跟踪:支持漏洞状态管理(新发现、待修复、已修复、误报),分配给开发人员并设置修复期限;集成Jira等缺陷系统,自动创建工单并同步修复状态。
  • 可视化报告与分析:提供漏洞趋势图、风险分布饼图、合规达标率等报表;支持自定义报告格式(PDF、HTML、CSV),满足内部审计和客户合规需求。
  • 多角色权限控制:基于RBAC模型定义管理员、安全工程师、开发人员等角色,分配不同操作权限(如创建项目、查看报告、修改漏洞状态),确保数据安全。

6. 合规与风险管理模块

FoD的合规模块帮助企业满足行业合规标准,支持PCI DSS、HIPAA、GDPR、ISO 27001、NIST SP 800-53等30+合规标准。

  • 合规检查清单:针对每个标准提供预定义检查项,自动映射到FoD测试能力;例如PCI DSS要求检测支付应用中的SQL注入和XSS漏洞,FoD会自动执行相关扫描。
  • 风险评估模型:基于CVSS评分、业务影响度和暴露面计算风险等级(低、中、高、严重);支持自定义风险规则,适应企业风险偏好。
  • 合规报告生成:自动生成合规报告,展示达标情况和整改建议;例如HIPAA报告包含患者数据保护的检查结果,帮助企业通过审计。
  • 持续合规监控:定期执行合规检查,监控状态变化;例如开源组件许可证变更时,自动提醒合规风险。

7. 集成与自动化模块

FoD的集成模块支持与DevOps工具链无缝对接,实现安全流程自动化。

  • CI/CD集成:支持Jenkins、GitLab CI、GitHub Actions等平台,通过插件在代码提交、构建或部署阶段自动触发扫描;若发现高风险漏洞则阻止流程,确保不安全代码不进入生产。
  • 代码仓库联动:与GitHub、GitLab等联动,代码提交时自动拉取变更并触发增量扫描;将扫描结果反馈到Pull Request中,帮助开发人员合并前修复漏洞。
  • 企业安全平台集成:与Splunk(SIEM)、Demisto(SOAR)等集成,同步漏洞数据到SIEM进行集中分析,或通过SOAR自动化修复流程(如自动生成修复脚本)。


三、技术特点与优势

  • 弹性扩展与低成本:云原生架构无需本地部署,按使用量付费,降低企业初期投入;弹性计算资源支持大规模并行扫描,适应业务增长需求。
  • 全生命周期防护:从代码到生产的全链路安全检测,帮助企业实现“左移”安全,早期修复漏洞成本仅为后期的1/10。
  • 多引擎互补精准检测:SAST+DAST+IAST+SCA组合覆盖所有测试场景,减少漏洞遗漏;IAST技术结合静态和动态优势,误报率低于5%。
  • 易用性与自动化:可视化界面无需专业安全知识即可操作;自动化扫描、报告生成和漏洞跟踪,减少人工干预,提高效率。
  • 全球化合规支持:覆盖30+合规标准,支持数据本地化部署,满足不同地区法规要求;例如GDPR数据 residency规定,可将数据存储在欧盟区域。
  • 持续更新与技术领先:规则库每日更新,及时覆盖Log4j、Spring4Shell等新型漏洞;Microfocus安全研究团队持续优化引擎,引入机器学习和知识图谱技术。


四、典型应用场景

  • DevSecOps集成场景:某金融企业将FoD集成到Jenkins pipeline中,代码提交时自动触发SAST和SCA扫描,构建时触发IAST扫描,部署前触发DAST扫描;若发现高风险漏洞则阻止流程,有效减少生产环境漏洞数量。
  • 开源组件风险管控场景:某电商企业使用FoD SCA模块检测到应用中Log4j存在CVE-2021-44228漏洞,及时升级到安全版本,避免潜在攻击;同时发现GPL许可证组件,替换为MIT许可证组件以满足合规要求。
  • 企业应用安全治理场景:某大型制造企业使用FoD管理100+应用,通过仪表盘实时监控漏洞趋势,每月生成ISO 27001合规报告,顺利通过审计;将漏洞分配给各业务线开发团队,跟踪修复进度,整体漏洞修复率提升60%。
  • 第三方应用评估场景:某政府机构采购第三方政务应用时,使用FoD DAST模块检测到XSS漏洞和路径遍历漏洞,要求供应商整改后再部署;使用SCA模块检测到开源组件漏洞,确保政务系统安全。
  • 合规审计场景:某医疗企业使用FoD生成HIPAA合规报告,证明应用符合患者数据保护要求,顺利通过HIPAA审计;通过持续监控,确保应用始终满足合规标准。


总结

Fortify on Demand作为Microfocus的云原生应用安全测试平台,通过集成四大核心引擎和全链路管理能力,为企业提供高效、精准的应用安全防护。其云原生架构降低了部署成本,全生命周期覆盖帮助企业实现“左移”安全,多引擎互补提高了漏洞检测的全面性,自动化集成加速了DevSecOps转型。无论是中小型企业还是大型企业,FoD都能灵活适配不同业务场景,帮助企业降低安全风险,满足合规要求,加速应用交付。

了解更多Fortify on Demand产品详情,请访问官方网站:

后查看

https://www.microfocus.com/zh-cn/products/application-security-testing/overview" rel="noopener noreferrer" target="_blank" style="color: rgb(230, 0, 0, null, null, null, null, null, 9, null, 0, 0, null, 0, null, 0, null, 0, 0, null, 0);">https://www.microfocus.com/zh-cn/products/application-security-testing/overview
展开更多

案例介绍

暂无内容

版权/专利

暂无内容
评价
点评抽奖
"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分很糟糕
很糟糕功能/性能/服务等基本无法使用
20-40分较差
较差功能/性能/服务等存在较多问题
40-60分一般
一般行业同类平均水平,凑活够用
60-80分还不错
还不错行业上游水平,能满足大部分使用需求
80-100分优秀
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
很糟糕0.0分
很糟糕
共0人评分
项目
评分
同类平均分
综合
0
0
兼容性
0
0
稳定性
0
0
易用性
0
0
性能
0
0
市场占有率
0
0
功能
0
0
扩展性
0
0
美观度
0
0
技术服务
0
0
性价比
0
0
时间排序↓
最新
精华
0 条评论
向我咨询
发表评论