java学习DongTai被动型IAST工具部署过程

作者:Bypass-- 时间:2023-06-21 09:43:03 

我在5月份的时候就申请了洞态IAST企业版内测,算是比较早的一批用户了。聊聊几个我比较在意的问题,比如API接口覆盖率、第三方开源组件检测以及脏数据等问题,而这些都是安全测试过程中的痛点,那么在这款工具的应用上,我们将找到答案。

在这里,让我们做一个简单的安装部署,接入靶场进行测试体验。

01、环境准备 

Docker安装

1、安装所需的软件包
 sudo yum install -y yum-utils \
  device-mapper-persistent-data \
  lvm2

2、设置仓库 
sudo yum-config-manager \
    --add-repo \
    http://mirrors.aliyun.com/docker-ce/linux/centos/docker-ce.repo

3、安装最新版本的 Docker Engine-Community 和 containerd
sudo yum install docker-ce docker-ce-cli containerd.io

docker-compose安装


wget https://github.com/docker/compose/releases/download/1.29.2/docker-compose-Linux-x86_64
mv docker-compose-Linux-x86_64  /usr/local/bin/docker-compose
chmod +x /usr/local/bin/docker-compose  
sudo ln -s /usr/local/bin/docker-compose /usr/bin/docker-compose

02、快速安装与部署

洞态IAST支持多种部署方式,本地化部署可使用docker-compose部署。


$ git clone https://github.com/HXSecurity/DongTai.git
$ cd DongTai
$ chmod u+x build_with_docker_compose.sh
$ ./build_with_docker_compose.sh

首次使用默认账号admin/admin登录,配置dongtai-openapi,即可完成基本的环境部署和配置。

 java学习DongTai被动型IAST工具部署过程

首次使用默认账号admin/admin登录,配置OpenAPO服务地址,即可完成基本的环境安装和配置。

java学习DongTai被动型IAST工具部署过程

03、初步测试体验

以Webgoat作为靶场,新建项目,加载agent,正常访问web应用,触发api检测漏洞。

部署Agent:


java -javaagent:./agent.jar -jar webgoat-server-8.1.0.jar --server.port=9999 --server.address=0.0.0.0

 检测到的漏洞情况:

java学习DongTai被动型IAST工具部署过程

这里,推荐几个使用java开发的漏洞靶场:

Webgoat:https://github.com/WebGoat/WebGoat
wavsep:https://github.com/sectooladdict/wavsep
bodgeit:https://github.com/psiinon/bodgeit
SecExample:https://github.com/tangxiaofeng7/SecExample

最后,通过将IAST工具接入DevOps流程,在CI/CD pipeline中完成Agent的安装,就可以实现自动化安全测试,开启漏洞收割模式,这应该会是很有意思的尝试。

备注:删除所有容器 docker rm -f `docker ps -a -q`     删除所有镜像 docker rmi `docker images -q`

来源:https://bypass.blog.csdn.net/article/details/120192714

标签:DongTai,IAST,工具部署
0
投稿

猜你喜欢

  • Java OOP三大特征之封装继承与多态详解

    2023-11-11 01:11:56
  • Java回调函数实例代码详解

    2023-11-23 18:22:26
  • Javaweb El表达式实例详解

    2021-06-21 22:59:32
  • SpringBoot文件上传控制及Java 获取和判断文件头信息

    2021-12-10 16:47:20
  • 通俗讲解JVM的类加载机制

    2023-01-03 03:35:03
  • Android 使用压缩纹理的方案

    2023-09-26 12:25:23
  • Android实现短信验证码自动填写功能

    2022-01-21 13:12:10
  • java接口私有方法实现过程解析

    2021-10-28 01:51:23
  • Mybatis查询时,区分大小写操作

    2021-08-11 14:10:54
  • java中对List分段操作的实例

    2022-12-05 18:38:48
  • Java上传视频实例代码

    2023-06-24 04:17:45
  • C#利用ScriptControl动态执行JS和VBS脚本

    2023-04-29 21:26:13
  • javaWeb使用servlet搭建服务器入门

    2023-11-21 04:47:45
  • 快速定位Java 内存OOM的问题

    2022-05-26 00:19:38
  • java中Swing会奔跑的线程侠

    2021-12-14 23:47:36
  • Android对sdcard扩展卡文件操作实例详解

    2023-12-20 11:34:55
  • vs2019永久配置opencv开发环境的方法步骤

    2023-11-02 19:38:58
  • C++语言io流处理基本操作教程示例

    2023-11-02 22:07:39
  • Android WebView实现截长图功能

    2023-07-06 16:11:05
  • java实现简单TCP聊天程序

    2021-09-29 20:18:15
  • asp之家 软件编程 m.aspxhome.com