PT Application Inspector
Анализ безопасности приложений до выхода в продуктив: статический анализ кода, проверка сторонних зависимостей и динамическое тестирование в одной платформе. Находит уязвимости, оставленные в коде секреты и подозрительную логику. Объём лицензии считается под число проверяемых приложений и рассчитывается по запросу.
О PT Application Inspector
PT Application Inspector проверяет приложение до того, как оно попадёт в продуктивную среду: исходный код, сторонние зависимости, конфигурации, секреты и подозрительную логику — в одной платформе.
Главная заявленная особенность — точность. Статический анализ построен на технологии абстрактной интерпретации и дополнен анализом сторонних компонентов и динамическим анализом, поэтому продукт не просто перечисляет срабатывания, а подтверждает уязвимости.
Со сторонними компонентами работает проверка достижимости: система смотрит, вызывается ли уязвимая функция в коде приложения. Это заметно сокращает время на разбор — команда занимается тем, что действительно эксплуатируется.
Продукт рассчитан и на службу безопасности, и на разработчиков: инженер видит, какие уязвимости чинить первыми, вместо того чтобы получать отчёт со списком срабатываний.
Характеристики
| Методы анализа | |
| Статический анализ (SAST) | С технологией абстрактной интерпретации |
| Анализ зависимостей (SCA) | С проверкой условий достижимости уязвимой функции |
| Динамический анализ (DAST) | Проверка работающего приложения |
| Поиск секретов | Пароли, токены, API-ключи — с анализом потоков данных |
| Машинное обучение | Модель MOLOT для выявления признаков вредоносного кода |
| Внедрение | |
| Собственные правила | Встроенный язык DSL |
| Интеграции | Открытый API, шаблоны отчётов |
| Управление сканированием | Очереди, приоритеты и ресурсы агентов |
| Кому адресован | Службе информационной безопасности и командам разработки |
| Сертификаты и реестры | |
| Реестр российского ПО | № 1253 от 5 сентября 2016 года |
| ФСТЭК России | Сертификат соответствия |
Что входит
Другие версии
Что делает PT Application Inspector
Другие продукты «Positive Technologies»
Как лицензируется
| Конфигурация под проект | Объём лицензии зависит от числа приложений, команд разработки и режима сканирования — согласуем перед расчётом. |
| Что уточнить заранее | Языки и репозитории, частота сборок, нужна ли интеграция в конвейер непрерывной поставки. |
| Пилотный проект | Продукт можно проверить на своём коде до покупки — поможем организовать. |
| Расчёт | Пришлите вводные — подготовим спецификацию и счёт на юридическое лицо. |
НДС и документы
| НДС не облагается | Передача прав на программы из реестра российского ПО освобождена от НДС по статье 149 Налогового кодекса. |
| Документы | Счёт, договор и закрывающие документы оформляем на юридическое лицо. |
| Обоснование закупки | По запросу приложим выписку из реестра российского ПО и сведения о сертификатах соответствия. |
Частые вопросы
Стоимость считается под проект и зависит от числа приложений и команд разработки. Оставьте заявку — подготовим спецификацию и счёт на юридическое лицо.
Он сочетает статический анализ с абстрактной интерпретацией, анализ сторонних компонентов и динамический анализ. За счёт этого уязвимости не просто перечисляются, а подтверждаются — меньше времени уходит на разбор ложных срабатываний.
Система смотрит, вызывается ли уязвимая функция стороннего компонента в вашем коде. Если нет — уязвимость не попадает в приоритет, и команда работает только с тем, что реально может быть эксплуатировано.
Да, поиск секретов — отдельная функция: пароли, токены, API-ключи и другие конфиденциальные данные. Анализ потоков данных повышает достоверность по сравнению с сигнатурным поиском.
Да. Собственные правила поиска уязвимостей пишутся на встроенном языке DSL, отчёты настраиваются шаблонами, а интеграции строятся через открытый API.
Да, он входит в реестр российского ПО под номером 1253 и имеет сертификат соответствия ФСТЭК России. Документы для обоснования закупки приложим.
Продукты для безопасности приложений
|
PT AF PRO
|
PT Application Inspector
|
PT BlackBox
|
PT Container Security
|
|
|---|---|---|---|---|
| Что делает | Защищает работающее приложение от атак | Анализирует код и зависимости | Сканирует работающее приложение снаружи | Защищает контейнерные среды |
| Когда применяется | В продуктиве | На этапе разработки | На этапе тестирования и в продуктиве | На всех этапах жизненного цикла |
| Нужен исходный код | ||||
| Блокирует атаку в реальном времени | ||||
| Находит уязвимости до релиза | ||||
| Поиск секретов в коде | Уточняется | |||
| Встраивается в конвейер сборки | ||||
| Реестр российского ПО | Уточняется | № 1253 | Уточняется | Уточняется |