Ir al contenido
CodeAuditAgent
Toda la documentación

Leer un informe

Lo que significa la puntuación de riesgo, cómo se asignan las gravedades y para qué sirve cada parte de un hallazgo.

Un informe se abre con un resumen, una puntuación de riesgo y un recuento, luego enumera hallazgos del más grave al menos grave. Todo bajo el resumen está escrito para actuar, no solo para leer.

Puntuación de riesgo

La puntuación de riesgo va de 0 a 100 y expresa cuánto está expuesto este código: pondera los hallazgos más graves mucho más que el número de hallazgos. Un problema singular y crítico, explotable remotamente, se puntúa más alto que una docena de problemas de baja gravedad. Úselo para comparar un repositorio consigo mismo en el tiempo; no es un punto de referencia contra otras bases de código.

Gravedad

  • Crítico — explotable remotamente, conduce a ejecución remota de código, omisión de autenticación, compromiso total de datos o secreto de producción filtrado.
  • Alto — una debilidad grave que requiere una condición específica, como una sesión autenticada o una ruta de entrada particular.
  • Medio — real pero limitado: requiere una precondición improbable o el daño está contenido.
  • Bajo — higiene y endurecimiento: vale la pena solucionarlo, no vale la pena despertar a alguien por la noche.
  • Información — una observación sin impacto directo en la seguridad.

Dentro de un hallazgo

Cada hallazgo está construido para que pueda juzgarlo sin confiar ciegamente en él:

  • Ubicación — el archivo y el rango de líneas donde vive el problema.
  • Evidencia — el código exacto citado de su repositorio. Si la evidencia no coincide con el archivo, el hallazgo es incorrecto; ese es el propósito de citarlo.
  • Descripción — qué está mal, escrito para un desarrollador que no escribió este código.
  • Impacto — lo que un atacante obtiene y qué necesita primero.
  • Cómo solucionarlo — pasos ordenados, no consejos generales.
  • Parche — código corregido escrito contra el código citado, listo para adaptar.
  • Cómo verificar — la verificación que le dice que la corrección funcionó, por lo que no está adivinando.
  • Referencias — uno a tres enlaces de autoridad, como la entrada de CWE o la documentación propia de la biblioteca.
  • Confianza — qué tan seguro está el auditor. La confianza baja significa que el hallazgo depende del contexto que la auditoría no pudo ver.

Mapeo de CWE

Los hallazgos llevan un identificador de CWE cuando corresponde. La CWE es lo que vincula sus hallazgos al resto del sistema: impulsa el desglose de debilidades en el panel de control, los filtros de fuente de CVE y la clave que mantiene un descarte vinculado al mismo problema en auditorías.

Exportación

Cualquier informe se puede copiar o descargar como Markdown, con los parches dentro de bloques de código vallados, lo que es conveniente para pegarlos en un rastreador de problemas o una descripción de pull request. El explorador de hallazgos también exporta CSV en repositorios.

Compartir un informe

Un informe finalizado se puede entregar a alguien sin cuenta: el botón de compartir copia un enlace de solo lectura que lleva su propia firma y vencimiento. La página que abre muestra el informe y nada más — sin descartar, sin datos de cuenta — y el enlace deja de funcionar después de siete días. Cualquiera con el enlace puede leer el informe, así que trátelo como el código que describe.

Idioma

Los informes se escriben en el idioma que estaba usando cuando comenzó la auditoría. El código, las rutas de archivos, los identificadores de CWE, los parches y los enlaces de referencia permanecen tal cual — solo la prosa se traduce.