根据我行业务需求,现启动交互式应用安全检测项目供应商征集工作。凡符合本公告要求的企业均可自愿报名,并提交相关证明文件和材料。具体情况如下:
一、项目名称:交互式应用安全检测项目
二、项目需求
采购一整套交互式应用安全检测工具,支持国产化部署,满足需求的所有必要功能模块及组件,提供50个插桩数授权,包含一年免费维保服务。
三、供应商资格条件
1.投标人应具有合法独立经营资格,营业执照在有效期内。
2.近三年内,在经营活动中没有重大违法记录。
3.近三年内(2021年6月30日之后),至少承担过与本****银行业成功案例1例。
四、供应商报名提交资料
请按照以下顺序,将下列材料(一)至(三)扫描成一个PDF文件(制作目录、****公司公章、不需压缩),和材料(四)通过邮件报送我行报名联系人邮箱:
(一)企业法人营业执照(副本)、税务登记证、组织机构代码证或“三证合一”的营业执照;
****公司简介:****公司综合能力、财务能力、技术能力、供应和服务能力、与银行业的**状况等内容介绍;
****银行业成功**案例,须提供合同中含与**方签章页面或成交证明文件(如中标通知书等);
(四)《供应商信息表》,格式详见附件。
五、报名和资料提交方式
(一)本次报名材料只接受电子邮件方式提交,邮件附件是本公告第四条要求的报名提交资料。
(二)邮件主题为:XXX项目供应商征集-YYY公司、FDF文件名格式为:XXX项目供应商征集-YYY公司。
六、报名时间
本次征集自即日起至2024年11月12日17时(**时间,下同)止。
七、相关说明
(一)我行对报名供应商提供材料初步审核后,对符合条件的供应商将邀请参与本项目后续采购工作。
(二)供应商提交资料中如有虚假信息,一经发现,我行将予以备案并禁止相关供应商参加后续采购项目。
(三)对邀请参与竞标的单位,评标时将对各供应商提供的投标材料进行资格审查,如资料的内容或格式不符合要求,则作为废标处理。
(四)所有报名供应商均视为已无保留地同意我行在采购业务范围内使用其报名信息。
八、技术指标
序号 | 大类 | 小类 | 具体技术要求 |
1 | 插桩检测能力 | 语言及模式 | 1、支持Java、Golang、PHP、Node.js、Python、.Net语言的主、被动插桩检测; |
2 | 框架支持 | 1、Java插桩支持Struts2、SpringMVC、SpringBoot、SpringFlux、Playframework、WebSocket、Jersey、Struts、Hibernate等常见框架,支持AFA、AFE等商业框架,支持SpringCloud、HSF、SOFA、Dubbo、JSF、GRPC、Vert.X、Thrift、WebFlux、Netty等微服务框架,并能检出漏洞; | |
3 | 中间件支持 | 1、Java 插桩支持Tomcat、Jetty、Jboss、Wildfly、Weblogic、SpringBoot、Websphere、Resin、Liberty、**通、宝兰德; | |
4 | 漏洞类型支持 | 1、插桩检测模式支持命令执行、文件读取/文件下载/文件包含漏洞、XML实体注入(XXE)、服务端请求伪造(SSRF)、代码执行、MondoDB注入、表达式注入、LDAP注入、特定类跨站脚本(XSS)、SQL注入、配置类缺陷、URL重定向、跨站请求伪造(CSRF)、Web组件类漏洞等漏洞类型; | |
5 | 第三方组件检测 | 1、支持Java、PHP、Node.js、Python、Go、.Net语言的运行时第三方组件检测; | |
6 | 自定义规则 | 1、支持自定义检测策略,建立检测策略模板; | |
7 | 数据安全检测 | 1、内置手机号、身份证号、银行卡号、邮箱等十种敏感信息泄露规则; | |
8 | 自定义数据安全检测 | 1、敏感信息检测位置支持自定义配置,包括请求(header、query、body)响应(header、body)等具体位置; | |
9 | 流量检测能力 | 检测模式 | 流量检测支持代理/VPN,旁路流量镜像,主机流量嗅探,实时Web日志分析,启发式主动爬虫等多种检测模式。 |
10 | 检测任务配置 | 1、支持自定义检测范围,可配置对请求、限定目录、目标域、全域、全网检测; | |
11 | 漏洞类型支持 | 1、流量检测模式支持命令执行、服务端请求伪造(SSRF)、存储型跨站脚本(XSS)、特定类跨站脚本(XSS)、文件读取/文件下载/文件包含漏洞、SQL注入、XML实体注入(XXE)、Web组件类漏洞、典型数据库类漏洞、典型CMS类漏洞、OA系统类漏洞、特定类系统服务配置缺陷、代码执行、业务逻辑类缺陷、特定类WebDAV不安全配置、特定类文件上传、Bluekeep漏洞、永恒之蓝漏洞、心脏滴血漏洞、Shellshock漏洞(破壳)、Coremail漏洞等; | |
12 | 应用与插桩管理 | 应用管理 | 1、支持应用分组管理,新应用上线自动加入组; |
13 | 应用版本管理 | 1、支持应用版本管理功能,支持探针自动识别版本,支持添加版本别名; | |
14 | API识别检测 | 1、支持通过探针和流量两种方式对API识别梳理; | |
15 | 插桩部署管理 | 1、支持单独/批量操作Agent热更新,支持界面上传更新探针; | |
16 | 插桩批量管理 | 1、支持Agent的全局熔断配置与检测设置批量管理,包括漏洞验证、函数调用栈等; | |
17 | 插桩熔断管理 | 1、提供探针熔断机制开关,支持针对 CPU、QPS、内存、GC对探针做熔断降级处理,在业务访问压力较大时,自动关闭探针功能,待业务恢复正常后探针也自动恢复检测功能 | |
18 | 插桩环境信息管理 | 支持展示插桩节点所在运行时环境中操作系统、运行时环境变量信息。 | |
19 | 漏洞管理 | 漏洞信息管理 | 1、支持编辑漏洞详情信息; |
20 | 漏洞回归与验证 | 1、支持对已检测任务、已检测插桩应用的整体回归测试,包括全部请求回归测试、所有漏洞回归测试,快速协助技术人员完成漏洞排查与复测; | |
21 | 漏洞链路追踪 | 1、支持分布式框架下的漏洞全链路追踪; | |
22 | 自定义漏洞信息 | 支持自定义漏洞类型与漏洞信息,并配置检测规则。 | |
23 | 漏洞拓扑 | 1、支持基于插桩实时绘制拓扑图,动态展示多节点、数据库、服务器之间的连接关系; | |
24 | 漏洞修复 | 1、漏洞修复可提供安全 SDK 和相关漏洞修复手册,使用安全 SDK 后,相关漏洞可以实现快速修复。 | |
34 | 报告管理 | 报告格式 | 报告格式支持Word、PDF、Excel、Html、Xml、Json格式。 |
35 | 报告样式 | 1、支持自定义报告,支持个性化设置报告封面、报告标题、页眉文字、报告Logo、页眉Logo等; | |
36 | 报告内容 | 1、生成报告时支持对漏洞等级、漏洞状态、验证状态进行筛选,生成指定类型漏洞的报告; | |
37 | 报告生成 | 产品提供使用手册和必要的操作引导。 | |
38 | 完成性校验 | 支持使用安全的哈希算法生成报告完整性校验码,并支持界面上传校验。 | |
39 | 对接管理 | DevOps对接 | 1、支持蓝鲸、GitLab、Jenkins、Coding、云效、博云等DevOps平台对接,并有成熟的对接案例,Jenkins对接支持自定义选择漏洞状态、检出模式等选择配置质量红线; |
40 | 第三方平台对接 | 1、支持将漏洞信息推送至第三方kafka; | |
41 | 系统管理 | 消息通知 | 1、支持自定义消息通知配置,通知内容包括应用漏洞检出、检测任务结束、节点通信中断、节点熔断; |
42 | 个性化配置 | 1、支持不同色彩主题的换肤功能; | |
43 | 日志审计 | 支持查看、导出操作日志、系统日志,支持设置定时清理策略。 | |
44 | 用户角色管理 | 1、支持通过建立角色配置用户权限,可区分查看、编辑、删除、添加、分享、导出权限; | |
45 | 部署管理 | 部署方式 | 支持单机部署与分布式集群化部署,适应高可用、高并发应用业务场景。 |
46 | 部署形态 | 支持业务平台的部署形态查看与管理。 | |
47 | 信创支持 | 1、支持欧拉、银河**、鲲鹏操作系统部署; | |
48 | 并发检测 | 支持高可用架构部署,可至少支持20000以上的节点并发。 | |
49 | 网络协议 | 支持IPv4、IPv6网络协议。 |
要求支持国产化,我行会进行现场验证。验证不通过的无法参与本次采购。
八、联系方式
(一)采购人:****
(二)地址:**市江东中路381号金融城6号楼
(三)报名联系人员:刘工
(025-****6823、****@zjrcbank.com)
附件: