Membaca laporan
Apa arti skor risiko, bagaimana tingkat keparahan ditugaskan, dan untuk apa setiap bagian dari temuan.
Laporan dibuka dengan ringkasan, skor risiko, dan hitungan, kemudian mencantumkan temuan dari yang paling hingga paling tidak parah. Segalanya di bawah ringkasan ditulis untuk ditindaklanjuti, bukan hanya dibaca.
Skor risiko
Skor risiko berkisar dari 0 hingga 100 dan mengekspresikan seberapa terbuka kode ini secara keseluruhan: ia menimbang temuan terburuk jauh lebih berat daripada jumlah temuan. Satu masalah kritis yang dapat dijangkau dari jarak jauh mendapat skor lebih tinggi dari selusin temuan keparahan rendah. Gunakan untuk membandingkan repositori terhadap dirinya sendiri seiring waktu; itu bukan tolok ukur terhadap basis kode lain.
Keparahan
- Kritis — dapat dijangkau dari jarak jauh, mengarah ke eksekusi kode jarak jauh, bypass otentikasi, kompromi data penuh, atau rahasia produksi yang bocor.
- Tinggi — kelemahan serius yang memerlukan kondisi tertentu, seperti sesi yang terautentikasi atau jalur masukan tertentu.
- Sedang — nyata namun terbatas: memerlukan prasyarat yang tidak mungkin, atau kerusakannya terbatas.
- Rendah — kebersihan dan pengerasan: layak diperbaiki, tidak layak membangunkan siapa pun.
- Info — pengamatan tanpa dampak keamanan langsung.
Di dalam temuan
Setiap temuan dibangun sehingga Anda dapat menilainya tanpa mempercayainya secara buta:
- Lokasi — file dan rentang baris di mana masalah berada.
- Bukti — kode yang dikutip langsung dari repositori Anda. Jika bukti tidak cocok dengan file, temuannya salah; itu poin mengutip.
- Deskripsi — apa yang salah, ditulis untuk pengembang yang tidak menulis kode ini.
- Dampak — apa yang didapat penyerang darinya, dan apa yang mereka butuhkan terlebih dahulu.
- Cara memperbaikinya — langkah-langkah berurutan, bukan nasihat umum.
- Patch — kode yang diperbaiki ditulis melawan kode yang dikutip, siap untuk disesuaikan.
- Cara memverifikasi — pemeriksaan yang memberi tahu Anda perbaikan berhasil, jadi Anda tidak menebak.
- Referensi — satu hingga tiga tautan resmi, seperti entri CWE atau dokumentasi perpustakaan itu sendiri.
- Kepercayaan — seberapa yakin pengulasnya. Kepercayaan rendah berarti temuan bergantung pada konteks yang tidak dapat dilihat oleh audit.
Pemetaan CWE
Temuan membawa pengenal CWE di mana satu berlaku. CWE adalah apa yang mengikat temuan Anda ke sistem yang lebih luas: itu mendorong perincian kelemahan di dasbor, filter umpan CVE, dan kunci yang membuat penolakan tetap terikat pada masalah yang sama di seluruh audit.
Mengekspor
Laporan apa pun dapat disalin atau diunduh sebagai Markdown, dengan patch di dalam blok yang dipagar, yang nyaman untuk ditempel ke pelacak masalah atau deskripsi permintaan tarik. Penjelajah temuan juga mengekspor CSV di seluruh repositori.
Berbagi laporan
Laporan yang sudah selesai dapat diserahkan kepada seseorang tanpa akun: tombol bagikan menyalin tautan baca-saja yang membawa tanda tangan dan kedaluwarsa sendiri. Halaman yang dibukanya hanya menampilkan laporan dan tidak ada lagi — tidak ada penolakan, tidak ada data akun — dan tautan berhenti bekerja setelah tujuh hari. Siapa pun yang memiliki tautan dapat membaca laporan, jadi perlakukan seperti kode yang dijelaskannya.
Bahasa
Laporan ditulis dalam bahasa yang Anda gunakan ketika memulai audit. Kode, jalur file, pengenal CWE, patch, dan tautan referensi tetap apa adanya — hanya prosa yang diterjemahkan.