सामग्री पर जाएँ
CodeAuditAgent
सभी दस्तावेज़

रिपोर्ट पढ़ना

जोखिम स्कोर का क्या मतलब है, गंभीरता कैसे निर्दिष्ट की जाती है, और एक निष्कर्ष का प्रत्येक भाग किसके लिए है।

एक रिपोर्ट एक सारांश, एक जोखिम स्कोर और एक गिनती के साथ खुलती है, फिर निष्कर्षों को सबसे अधिक से कम गंभीर तक सूचीबद्ध करती है। सारांश के नीचे सब कुछ इसे पढ़ने के लिए नहीं, इस पर कार्य करने के लिए लिखा गया है।

जोखिम स्कोर

जोखिम स्कोर 0 से 100 तक चलता है और यह व्यक्त करता है कि यह कोड कितना खुला है: यह सबसे खराब निष्कर्षों को निष्कर्षों की संख्या से कहीं अधिक भारी करता है। एक एकल महत्वपूर्ण, दूरस्थ रूप से शोषक समस्या एक दर्जन कम-गंभीर निष्कर्षों की तुलना में अधिक अंक दर्ज करती है। इसे एक रिपोजिटरी की तुलना समय के साथ अपने विरुद्ध करने के लिए उपयोग करें; यह अन्य कोडबेस के विरुद्ध एक बेंचमार्क नहीं है।

गंभीरता

  • गंभीर - दूरस्थ रूप से शोषक, दूरस्थ कोड निष्पादन, प्रमाणीकरण बाईपास, पूर्ण डेटा समझौता, या एक लीक किए गए उत्पादन रहस्य की ओर जाता है।
  • उच्च - एक गंभीर कमजोरी जिसके लिए एक विशिष्ट शर्त की आवश्यकता है, जैसे कि एक प्रमाणित सत्र या एक विशेष इनपुट पथ।
  • मध्यम - वास्तविक लेकिन सीमित: इसे एक संभावना नहीं शर्त की आवश्यकता है, या नुकसान निहित है।
  • कम - स्वच्छता और कठोरता: ठीक करने के लायक, किसी को जागने के लायक नहीं।
  • जानकारी - कोई प्रत्यक्ष सुरक्षा प्रभाव के साथ एक अवलोकन।

एक निष्कर्ष के अंदर

प्रत्येक निष्कर्ष को इस तरह बनाया जाता है कि आप इसे बिना इसे अंधे भरोसे के आंक सकें:

  • स्थान - वह फाइल और पंक्ति सीमा जहां समस्या रहती है।
  • साक्ष्य - आपकी रिपोजिटरी से सीधे उद्धृत कोड। यदि साक्ष्य फाइल से मेल नहीं खाता, तो निष्कर्ष गलत है; यह उद्धरण का बिंदु है।
  • विवरण - क्या गलत है, उस डेवलपर के लिए लिखा गया है जिसने यह कोड नहीं लिखा।
  • प्रभाव - एक हमलावर इसमें से क्या प्राप्त करता है और उन्हें पहले क्या चाहिए।
  • इसे कैसे ठीक करें - सामान्य सलाह नहीं, क्रमबद्ध कदम।
  • पैच - सुधारी गई कोड जो उद्धृत कोड के विरुद्ध लिखी गई है, अनुकूलन के लिए तैयार।
  • कैसे सत्यापित करें - जांच जो आपको बताती है कि सुधार काम किया, इसलिए आप अनुमान नहीं लगा रहे।
  • संदर्भ - एक से तीन आधिकारिक लिंक, जैसे CWE प्रविष्टि या लाइब्रेरी का अपना दस्तावेज़।
  • आत्मविश्वास - समीक्षक कितना निश्चित है। कम आत्मविश्वास का मतलब है कि निष्कर्ष उस संदर्भ पर निर्भर करता है जिसे ऑडिट नहीं देख सकता।

CWE मैपिंग

निष्कर्ष एक CWE पहचानकर्ता ले जाते हैं जहां एक लागू होता है। CWE वह है जो आपके निष्कर्षों को बाकी प्रणाली से बांधता है: यह डैशबोर्ड पर कमजोरी टूटने को चलाता है, CVE फीड फ़िल्टर और कुंजी जो एक खारिज को अडिट में एक ही समस्या से जुड़ा रखती है।

निर्यात करना

किसी भी रिपोर्ट को Markdown के रूप में कॉपी या डाउनलोड किया जा सकता है, फेंस किए गए कोड ब्लॉक के अंदर पैच के साथ, जो एक समस्या ट्रैकर या एक pull request विवरण में चिपकाने के लिए सुविधाजनक है। निष्कर्ष एक्सप्लोरर अतिरिक्त रूप से रिपोजिटरी भर में CSV निर्यात करता है।

रिपोर्ट साझा करना

एक पूरी हुई रिपोर्ट को बिना खाते वाले किसी को हाथ दिया जा सकता है: साझा करें बटन एक केवल-पढ़ने लिंक की प्रतिलिपि बनाता है जो अपना स्वयं का हस्ताक्षर और समाप्ति ले जाता है। यह पृष्ठ जो खुलता है वह रिपोर्ट और कुछ और नहीं दिखाता है — कोई खारिज नहीं, कोई खाता डेटा नहीं — और लिंक सात दिनों के बाद काम करना बंद कर देता है। जिस किसी के पास लिंक है वह रिपोर्ट पढ़ सकता है, इसलिए इसे उस कोड के समान मानें जिसका वह वर्णन करता है।

भाषा

रिपोर्टें उस भाषा में लिखी जाती हैं जिसका आप उपयोग कर रहे थे जब आप ऑडिट शुरू करते हैं। कोड, फाइल पथ, CWE पहचानकर्ता, पैच और संदर्भ लिंक जैसे हैं - केवल गद्य अनुवाद किया जाता है।