# Implementing Runtime Application Self Protection

> 部署运行时应用自我保护（RASP，Runtime Application Self-Protection）代理，从应用运行时内部检测并阻断攻击，涵盖 OpenRASP 集成、攻击模式检测，以及 Java 和 Python Web 应用的安全策略配置。

- Skill: `killvxk/implementing-runtime-application-self-protection` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/implementing-runtime-application-self-protection`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/implementing-runtime-application-self-protection/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/implementing-runtime-application-self-protection

---


# 实施运行时应用自我保护

## 概述

运行时应用自我保护（RASP）通过在运行时对应用代码进行插桩，以检查实际执行上下文而非仅依赖网络流量模式来检测和阻断攻击。与从外部检查 HTTP 请求的 WAF（Web 应用防火墙）不同，RASP 代理在应用内部的函数级别拦截危险操作（SQL 查询、文件操作、命令执行、反序列化），实现接近零误报率。本技能涵盖为 Java 应用部署 OpenRASP、配置 OWASP Top 10 攻击的检测策略、调整告警阈值，以及将 RASP 遥测数据与 SIEM 平台集成。

## 前置条件

- Java 8+ 应用服务器（Tomcat、Spring Boot 或 JBoss）或 Python Flask/Django 应用
- OpenRASP 代理包（rasp-java 或同等工具）
- OpenRASP 管理控制台，用于集中策略管理
- SIEM 集成端点（Splunk HEC、Elasticsearch 或 syslog）
- 用于 RASP 测试的应用预发布环境（上线前）

## 步骤

### 步骤 1：部署 RASP 代理

使用 JVM agent 附加（Java）或中间件钩子（Python）将 RASP 代理安装到应用服务器运行时。

### 步骤 2：配置检测策略

为 SQL 注入、命令注入、SSRF、路径遍历、XXE 和反序列化攻击定义检测规则，配置阻断或监控动作。

### 步骤 3：调整和建立基线

在正常运营期间以监控模式运行代理，建立基线行为并调整策略以减少误报，然后再切换到阻断模式。

### 步骤 4：与 SIEM 集成

将 RASP 告警转发到 SIEM，与 WAF、IDS 和认证事件关联，构建全面的攻击时间线。

## 预期输出

JSON 报告，包含 RASP 策略审计结果、带堆栈跟踪的检测到的攻击尝试、已阻断请求摘要，以及针对 OWASP Top 10 的覆盖率评估。

