レポートを読む
リスクスコアの意味、重大度の割り当て方法、検出結果の各部分の役割。
レポートは概要、リスクスコア、カウントで始まり、その後、最も重大度の高いものから低いものへと検出結果をリストします。概要の下のすべてのものは、読むためではなく、行動を起こすために書かれています。
リスクスコア
リスクスコアは 0 から 100 の間で、このコードがどの程度露出しているかを示します。最も重大な検出結果に検出結果の数よりもはるかに大きな重み付けをします。リモートでアクセス可能な単一の重大な問題は、低重大度の検出結果 12 個より高いスコアを取得します。これをリポジトリを時系列で比較するために使用してください。他のコードベースとの比較指標ではありません。
重大度
- Critical(重大)— リモートから悪用可能。リモートコード実行、認証バイパス、データの完全な侵害、または漏洩した本番シークレットにつながります。
- High(高)— 深刻な弱点ですが、特定の条件が必要です。認証済みセッションまたは特定の入力パスなど。
- Medium(中)— 現実的ですが限定的です。起こりそうにないな前提条件が必要、または損害は限定的。
- Low(低)— 衛生とハードニング。修正する価値がありますが、夜中に起こす価値はありません。
- Info(情報)— セキュリティへの直接的な影響がない観察。
検出結果の内部
各検出結果は、盲目的に信頼せずに判断できるように設計されています。
- 場所 — 問題が存在するファイルと行の範囲。
- 証拠 — リポジトリから正確に引用されたコード。証拠がファイルと一致しない場合、検出結果は間違っています。それが引用のポイントです。
- 説明 — 何が悪いか、このコードを書いていない開発者向けに書かれています。
- 影響 — 攻撃者が何を得られるか、そして最初に何が必要か。
- 修正方法 — 一般的なアドバイスではなく、順序立てたステップ。
- パッチ — 引用されたコードに対して書かれた修正コード。適応する準備が完了しています。
- 検証方法 — 修正が機能したことを示すチェック。推測する必要はありません。
- 参考資料 — CWE エントリやライブラリ自身の文書など、1 から 3 の権威あるリンク。
- 信頼度 — レビュアーがどの程度確実であるか。低信頼度は、検出結果が監査が見ることができなかったコンテキストに依存していることを意味します。
CWE マッピング
検出結果は該当する場合、CWE 識別子を持ちます。CWE はあなたの検出結果をシステムの他の部分に結びつけるものです。ダッシュボードの弱点内訳、CVE フィード フィルター、そして監査を通じて除外を同じ問題に結びつけるキーをドライブします。
エクスポート
レポートは Markdown にコピーまたはダウンロードできます。パッチはコード ブロック内に入っているため、イシュー トラッカーまたはプルリクエスト説明に貼り付けるのに便利です。検出結果エクスプローラーはさらに、リポジトリ全体にわたる CSV エクスポートを提供します。
レポートの共有
完成したレポートは、アカウントを持たない人に渡すことができます。共有ボタンは、独自の署名と有効期限を持つ読み取り専用リンクをコピーします。開かれたページはレポートを表示するだけで、他に何もありません。却下がなく、アカウント データもなく、リンクは 7 日後に機能しなくなります。リンクを持っている人なら誰でもレポートを読むことができるため、説明するコードと同じように扱ってください。
言語
レポートは監査を開始した際に使用していた言語で書かれています。コード、ファイル パス、CWE 識別子、パッチ、参考資料は変わりません。散文のみが翻訳されます。