一、项目基本情况
原公告的采购项目编号:****
原公告的采购项目名称:软件测试工具(包含硬件设备)
首次公告日期:2025-4-27
二、更正信息
更正事项:采购文件
更正内容:
(一)招标文件第四章 招标书——四、采购需求——(二)技术要求,现做修改,详见更正公告附件。
(二)招标文件第四章 招标书——五、其他要求中第3点修改为如下:
★3.软件测试工具应满足GB/T25000.51-2016《系统与软件工程系统与软件质量要求评价(SQuaRE)第51部分:就绪可用软件产品(RUSP)的质量要求和测试细则》和GB/T25000.23-2019《系统与软件工程系统与软件质量要求与评价(SQuaRE)第23部分:系统与软件产品质量测量》标准中关于性能效率指标要求,满足《欧盟 RED 网络安全法规 EN 18031》中安全指标要求,符合CMA资质认定和CNAS实验室认可。若因供应商所提供性能测试软****实验室CMA资质认定和CNAS实验室认可未通过,采购方有权要求供应商全额退款;供应商需提供承诺函。
(三)本项目延期信息:
一)投标文件接收信息:
1、开始接收时间:2025年9月3日09:00(**时间)
2、接收截止时间:2025年9月3日09:30(**时间)标书代写
3、接收地点:**市**区十全街吏舍弄10号苏大科创园3号楼3楼中航开标室标书代写
二)开标有关信息:标书代写
1、开标时间:2025年9月3日9:30(**时间)标书代写
2、开标地点:**市**区十全街吏舍弄10号苏大科创园3号楼3楼中航开标室标书代写
更正日期:2025-8-19
三、其他补充事宜
无。
四、凡对本次公告内容提出询问,请按以下方式联系
1.采购人信息
名称:****
名称:****
联系人:陈先生
联系方式:电话****6666-9013
2.采购代理机构信息(如有)
单位名称:****
单位地址:**市**区十全街吏舍弄10号苏大科创园3号楼3楼
联系人:孙鹏、徐亮、蒲苗苗
联系电话:0512-****0321
3.项目联系方式
项目联系人:孙鹏、徐亮、蒲苗苗
电话:0512-****0321
更正公告附件:
(二)技术要求
| 采购名称 |
数量 |
主要参数要求参数 |
| web应用安全漏洞扫描工具) |
1套 |
1.★支持第三方套件漏洞检测,包含但不限于Angular 2.0/3.0、AngularJS、Apache Web Server、ASP.NET、Axios、Backbone、Bootstrap、Chart.js、CKEditor、Cloudflare、d3.js、Dojo、Drupal、IBM WebSphere、IIS、Java JDK、Java JRE、Joomla、jQuery、LiteSpeed、Moment、Nginx、Node.js、Oracle WebLogic、PHP、Python、React、Ruby、Tomcat、Underscore、WordPress各种主流Web技术的漏洞检测功能,覆盖web1.0,web2.0,web3.0等各技术栈的应用安全扫描,例如Angular 2.0/3.0、Node.js、React等。(交付软件时,漏洞库必须为交付时期最新的库,需要在投标文件中提供功能截图) |
| 平台具备多种行业标准及合规性报告,包含但不限于OWASP Top 10 [2021]、OWASP API Security Top 10 [2023]、WASC 威胁分类2.0、国际标准-ISO 系列、CWE Top 25、GDPR、HIPPA。 |
||
| 1.平台具有对Web Service的扫描能力,包含SOAP1.2、及REST等协议;具备以代理的方式收集Web流量进行应用安全测试;具备基于AJAX的Web应用的安全漏洞扫描能力。 |
||
| 1.平台具备多因子认证处理能力,例如一次密码失效认证,人机检测认证和CAPTCHA认证的web应用漏洞扫描能力; |
||
| 1.平台支持不同的登入方法,包括登录记录、自动登录、通过浏览器插件录制并导入及多种验证协议,包括HTTP身份验证(例如Basic、Digest、NTLM、Negotiate 或 Kerberos HTTP 认证),客户端凭证及其他多因子校验认证等。 |
||
| 1.平台能够扫描Web服务的Open API、Graph QL协议,能透过代理收集流量进行安全测试,支持Postman及SoapUI等外部工具进行集成进行配置与扫描。 |
||
| 1.平台分析报告具有预览功能,可以方便进行报告定制,并能将结果以Word、PDF、、Excel、CSV、XML、HTML等格式导出; |
||
| 1.软件支持软件版本在维保期内,自动或手动操作升级,重大漏洞需在CVE发布后72小时内提供热补丁。 |
||
| 性能测试工具 |
1套 |
1.许可证和授权:授权模式为永久授权。通过模拟成千上万虚拟用户实时并发负载及实时性能监测的方式来验证应用的性能,具备查找和定位性能瓶颈问题等功能,平台支持一年免费升级维护。支持Web协议(同时支持DevWeb、Web-HTTP/HTML)不低于500并发虚拟用户的性能测试。(需要在投标文件中提供功能截图) |
| 1.软件可提供完整的性能测试工具集,具有测试脚本生成、测试场景设计与执行、测试过程**监控、测试结果报告分析等功能模块。 |
||
| ★1.软件具有脚本关联功能,内置的关联规则,可进行定制关联规则。能自动扫描脚本或报文,智能化的主动做脚本关联(需要在投标文件中提供功能截图) |
||
| 1.软件脚本参数化需具备多样的测试数据来源,参数化字段所需的测试数据可以从文本、excel 表格直接导入。 |
||
| 1.软件可提供交互式图形工具自定义多种测试场景,提供定时自动测试、递增式加压、随时间任意变化加压模式、多个脚本组合加压等,提供性能测试场景典型模板库。 |
||
| 软件支持软件版本在维保期内,自动或手动操作升级。 |
||
| 源代码扫描工具 |
1套 |
★1.覆盖实验室常见主流测试语言,须支持以下编程语言,包括ASP.NET,C,C++,C#, Flex/ActionScript, Java, JavaScript/AJAX,JSP,ObjectiveC,PL/SQL,PHP,T-SQL,VB.NET,VBScript,VB6,XML/HTML,Python, ColdFusion, COBOL, ABAP, Ruby, Swift, Scala、Go、Kotlin等语言。(需要在投标文件中提供功能截图) |
| ★1.必须支持工具的IDE集成,如:Visual Studio、 VS Code、 IntelliJ、Android Studio、PyCharm、WebStorm、Eclipse等开发工具。(需要在投标文件中提供功能截图) |
||
| ★1.安全漏洞分析需拥有目前业界主要的权威和代码漏洞规则库。支持检测业界主流平台的代码安全漏洞,工具能够支持检测的漏洞必须依从于最新的国际标准和规范,如OWASP Top 10 2017、 PCI DSS、PCI SSF、GDPR、MISRA、DISA、FISMA、CWE、SANS25等多项国际安全规范。(交付软件时,漏洞库必须为交付时期最新的库,需要在投标文件中提供功能截图) |
||
| 1.需支持和主流的质量管理系统集成。使安全测试、功能测试和性能测试发现的问题统一管理,与开发团队现有的流程相融合。支持和主流的黑盒Web应用安全测试产品进行黑白盒关联分析,具有强大的可扩展性,提高应用安全测试结果的准确性,并且得到精准的定位和修复。 |
||
| 1.软件支持软件版本在维保期内免费进行版本升级,可选择自动或手动操作升级。 |
||
| 1.****实验室测试效果不随着规则库滞后而下降,工具支持自动检测版本更新,漏洞规则库支持在线定期自动更新,可以在线和离线两种方式进行升级更新。 |
||
| 1.支持仪表板功能,对代码扫描结果进行统一汇总和关联分析,能够按照不同严重程度进行分级分类管理,如严重,高,中,低四个级别。 |
||
| 1.支持漏洞代码行定位与链路溯源,提供可视化交互式分析能力。快速定位某一特**全漏洞所在的源代码行。 |
||
| 主机漏洞扫描工具 |
1套 |
1.支持统一管理、统一调度多个扫描引擎,并内建扫描负载均衡功能以节省扫描时间;当某个扫描引擎故障后,管理中心可自动调度其余扫描引擎接替后续未完成目标的扫描任务,在不需要人工介入的情况下完成当前扫描任务中所有目标的扫描。 |
| 1.支持生成资产仪表盘,直观展示资产信息、风险趋势、风险分布,支持导出报表。 |
||
| 1.支持按管理员角色及权限分级,制定不同的扫描权限、安全数据可见范围; |
||
| 1.漏洞评分支持CVSS V2/V3/V4通用漏洞评分系统,和EPSS漏洞预测评分系统评分 |
||
| ★1.支持漏洞情报功能,情报数据每天更新,支持按照不同风险类别进行情报划分,如勒索软件利用漏洞、CISA 已知可被利用、**威胁漏洞等,辅助用户对漏洞进行精准洞察和处置。(交付软件时,漏洞库必须为交付时期最新的库,需要在投标文件中提供功能截图,且必须支持EN18031标准检测) |
||
| 1.无限制地开通北向API可编程接口授权,可被第三方系统或应用通过远程调用API实现用例。 |
||
| 扫描器必须同时支持IPv4和IPv6地址的网络扫描,允许最大并发扫描主机数≥60个,允许最大并发任务≥10个任务。开启所有规则漏洞扫描、弱口令探测和登录扫描后扫描速度不低于1000 ip/h。 |
||
| 1.漏洞插件数量≥20万,覆盖CVE-ID数量≥8万,兼容CVE主流漏洞安全标准,需提供官网描述链接备查;提供中文漏洞插件。 |
||
| 1.支持检测Windows及linux中运行的恶意软件、后门及木马程序。 |
||
| ★1.本期授权必须支持并已激活支持下列对象的配置合规检查功能,并且提供相对应的配置知识库(即配置参数范本),实现开箱即用; (需要在投标文件中提供功能截图) |
||
| 1.支持互联网资产发现功能,通过组织互联网域名发现组织面向互联网的资产信息。 |
||
| ★1.提供丰富的开箱即用扫描模版,内置不同的漏洞模板针对操作系统、网络设备和防火墙等对象,无需过多配置,即可执行专项扫描(**log4j、Zerologon等)、PCI内部扫描、AD域十大风险扫描、勒索病毒常用漏洞扫描等各类扫描任务,支持用户自定义扫描范围和扫描策略。(需要在投标文件中提供功能截图) |
||
| 1.支持基于各类网络设备的离线配置文件实施配置合规检查 |
||
| 1.****实验室工具的完整性和可用性,需提供备份恢复机制,能够对扫描结果、扫描模板、参数集等配置文件进行导出备份和导入操作;确保在工具宕机或数据损坏时能快速恢复。 |
||
| 1.****实验室在复杂场景下的扫描能力,工具需支持单独口令猜测扫描任务,支持多种口令猜测方式,包括利用SMB、Telnet、FTP、SSH、POP3等协议进行口令猜测;支持自主添加用户名字典、密码字典和用户名密码组合字典。 |
||
| 机架式服务器 |
2台 |
★1、处理器2个,每个处理器的性能要求不低于: |
| 工作站 |
5台 |
★1、处理器(CPU) |
| 笔记本 |
5台 |
★处理器 |