Einen Bericht lesen
Was der Risiko-Score bedeutet, wie Schweregrade zugeordnet werden und wofür jeder Teil eines Befunds verwendet wird.
Ein Bericht öffnet sich mit einer Zusammenfassung, einem Risiko-Score und einer Anzahl, dann listet er Befunde vom schwersten zum leichtesten auf. Alles unter der Zusammenfassung ist zum Handeln, nicht zum Lesen geschrieben.
Risiko-Score
Der Risiko-Score reicht von 0 bis 100 und drückt aus, wie sehr dieser Code exponiert ist: er gewichtet die schlimmsten Befunde weit stärker als die Anzahl der Befunde. Ein einzelnes kritisches, remote ausnutzbares Problem scored höher als ein Dutzend Befunde mit niedrigem Schweregrad. Verwenden Sie es, um ein Repository im Laufe der Zeit mit sich selbst zu vergleichen; es ist kein Vergleichswert zu anderen Codebases.
Schweregrad
- Kritisch — remote ausnutzbar, führt zu Remote-Code-Ausführung, Authentifizierungsumgehung, vollständiger Datenkompromittierung oder offengelegten Produktionsgeheimnis.
- Hoch — eine schwerwiegende Schwachstelle, die eine spezifische Bedingung erfordert, wie eine authentifizierte Sitzung oder einen bestimmten Eingabepfad.
- Mittel — real aber begrenzt: es benötigt eine unwahrscheinliche Vorbedingung oder der Schaden ist begrenzt.
- Niedrig — Hygiene und Härtung: das Beheben lohnt sich, aber nicht wert, jemanden nachts aufzuwecken.
- Info — eine Beobachtung ohne direkte Sicherheitsauswirkung.
Innerhalb eines Befunds
Jeder Befund ist so aufgebaut, dass Sie ihn beurteilen können, ohne blind darauf zu vertrauen:
- Standort — die Datei und der Zeilenbereich, in dem sich das Problem befindet.
- Beweis — der genaue Code, zitiert aus Ihrem Repository. Wenn der Beweis nicht mit der Datei übereinstimmt, ist der Befund falsch; das ist der Sinn des Zitierens.
- Beschreibung — was falsch ist, geschrieben für einen Entwickler, der diesen Code nicht geschrieben hat.
- Auswirkung — was ein Angreifer daraus erhält und was er zuerst braucht.
- Wie zu beheben — geordnete Schritte, keine allgemeine Beratung.
- Patch — korrigierter Code geschrieben gegen den zitierten Code, bereit zur Anpassung.
- Wie zu überprüfen — die Überprüfung, die Ihnen sagt, dass die Behebung funktioniert hat, ohne dass Sie raten müssen.
- Referenzen — eine bis drei maßgebliche Links, wie den CWE-Eintrag oder die eigene Dokumentation der Bibliothek.
- Konfidenz — wie sicher der Prüfer ist. Niedrige Konfidenz bedeutet, dass der Befund von Kontext abhängt, den die Überprüfung nicht sehen konnte.
CWE-Zuordnung
Befunde haben eine CWE-Kennung, wenn eine zutrifft. Die CWE ist das, was Ihre Befunde an den Rest des Systems bindet: sie bestimmt die Schwachstellen-Aufschlüsselung auf dem Dashboard, die CVE-Feed-Filter und den Schlüssel, der einen Ausschluss über Überprüfungen hinweg mit dem gleichen Problem verbunden hält.
Exportieren
Jeder Bericht kann als Markdown kopiert oder heruntergeladen werden, mit den Patches in umzäunten Code-Blöcken, was praktisch ist, um sie in einen Issue-Tracker oder eine Pull-Request-Beschreibung zu einfügen. Der Befund-Explorer exportiert außerdem CSV über Repositories hinweg.
Einen Bericht teilen
Ein fertiger Bericht kann an jemanden ohne Konto weitergegeben werden: Der Share-Button kopiert einen schreibgeschützten Link, der eine eigene Signatur und ein Ablaufdatum trägt. Die Seite, die sich öffnet, zeigt den Bericht und nichts anderes — kein Ausblenden, keine Kontodaten — und der Link funktioniert nach sieben Tagen nicht mehr. Jeder, der den Link hat, kann den Bericht lesen; behandeln Sie ihn daher wie den Code, den er beschreibt.
Sprache
Berichte werden in der Sprache geschrieben, die Sie beim Starten der Überprüfung verwendet haben. Code, Dateipfade, CWE-Kennungen, Patches und Referenz-Links bleiben wie sie sind — nur die Prosa wird übersetzt.
Verwandt
- Wie eine Überprüfung funktioniertDie Pipeline von Ihrem Repository zu einem strukturierten Bericht.Lesen
- Befunde und TriageEine Liste von allem, was offen ist, und eine Möglichkeit, das Unwichtige beiseite zu schieben.Lesen
- Überprüfungen vergleichenDer Unterschied zwischen zwei Überprüfungen, nicht nur zwei Zahlen.Lesen