стречайте большое обновление платформы AppSec.Sting. В этой версии мы расширили возможности мобильного анализа и повысили производительность анализатора.
Ключевые обновления:
- Новый модуль анализа WebView для Android: перехват и анализ методов и настроек встроенного браузера, поиск чувствительных данных в WebView, обнаружение локальных сетевых сокетов, проверки опасных настроек и debug-режима.
- Активные проверки атак на Broadcast Receivers: поиск приёмников, перехват динамической регистрации, имитация атак с фиксацией в IAST.
- Активные проверки навигации и интерфейса (compare_ui) для Jetpack Compose.
Построение call-graph теперь доступно и для iOS-приложений.
- Расширен поиск чувствительных данных: персональные данные РФ (паспорт, СНИЛС, ИНН, ОГРН/ОГРНИП, ОМС, банковский счёт), криптографический материал, строки подключения (DSN), идентификаторы устройств.
- Все находки размечаются по CWE, OWASP MASVS и 152-ФЗ — это упрощает аудит и подготовку отчётности.
- Гибкая генерация SBOM для Open Source компонентов: разные форматы, резервный генератор при сбое основного, прямая ссылка на SBOM-артефакт.
- Поддержка новых форматов на приёмке: конвертация AAB / APKS в APK, распаковка ZIP / TAR / 7Z.
- Поддержка нескольких package в одном проекте.
- Развитие DAST: запуск сканов в формате application/json, комментарии к запуску, статус каждого модуля с описанием ошибок.
Полный список изменений доступен на сайте.
Ключевые обновления:
- Новый модуль анализа WebView для Android: перехват и анализ методов и настроек встроенного браузера, поиск чувствительных данных в WebView, обнаружение локальных сетевых сокетов, проверки опасных настроек и debug-режима.
- Активные проверки атак на Broadcast Receivers: поиск приёмников, перехват динамической регистрации, имитация атак с фиксацией в IAST.
- Активные проверки навигации и интерфейса (compare_ui) для Jetpack Compose.
Построение call-graph теперь доступно и для iOS-приложений.
- Расширен поиск чувствительных данных: персональные данные РФ (паспорт, СНИЛС, ИНН, ОГРН/ОГРНИП, ОМС, банковский счёт), криптографический материал, строки подключения (DSN), идентификаторы устройств.
- Все находки размечаются по CWE, OWASP MASVS и 152-ФЗ — это упрощает аудит и подготовку отчётности.
- Гибкая генерация SBOM для Open Source компонентов: разные форматы, резервный генератор при сбое основного, прямая ссылка на SBOM-артефакт.
- Поддержка новых форматов на приёмке: конвертация AAB / APKS в APK, распаковка ZIP / TAR / 7Z.
- Поддержка нескольких package в одном проекте.
- Развитие DAST: запуск сканов в формате application/json, комментарии к запуску, статус каждого модуля с описанием ошибок.
Полный список изменений доступен на сайте.