본문으로 건너뛰기
CodeAuditAgent
전체 문서

보고서 읽기

위험도 점수의 의미, 심각도 할당 방법, 검출의 각 부분의 역할.

보고서는 요약, 위험도 점수, 개수로 시작한 다음 검출을 가장 심각도가 높은 것부터 낮은 것 순서로 나열합니다. 요약 아래의 모든 것은 읽기 위함이 아니라 행동을 취하기 위해 작성되었습니다.

위험도 점수

위험도 점수는 0에서 100 사이이며 이 코드가 얼마나 노출되어 있는지 나타냅니다. 가장 심각한 검출에 검출 수보다 훨씬 더 큰 가중치를 줍니다. 원격으로 접근 가능한 단일 중대 문제는 낮은 심각도 검출 12개보다 높은 점수를 받습니다. 저장소를 시간에 따라 자신과 비교하는 데 사용하세요. 다른 코드베이스와의 벤치마크가 아닙니다.

심각도

  • Critical(중대) — 원격 악용 가능. 원격 코드 실행, 인증 우회, 전체 데이터 손상 또는 유출된 프로덕션 비밀로 이어집니다.
  • High(높음) — 심각한 약점이지만 특정 조건이 필요합니다. 인증된 세션 또는 특정 입력 경로 같은.
  • Medium(중간) — 현실적이지만 제한적입니다. 가능성 낮은 전제 조건이 필요하거나 피해가 제한적입니다.
  • Low(낮음) — 위생 및 강화. 수정할 가치가 있지만 밤에 깨울 가치는 없습니다.
  • Info(정보) — 직접적인 보안 영향이 없는 관찰입니다.

검출 내부

각 검출은 맹목적으로 신뢰하지 않고 판단할 수 있도록 설계되었습니다.

  • 위치 — 문제가 있는 파일과 행의 범위.
  • 증거 — 저장소에서 정확히 인용한 코드. 증거가 파일과 일치하지 않으면 검출이 잘못된 것입니다. 그것이 인용의 요점입니다.
  • 설명 — 무엇이 잘못되었는지, 이 코드를 작성하지 않은 개발자를 위해 작성되었습니다.
  • 영향 — 공격자가 얻을 수 있는 것과 먼저 필요한 것.
  • 수정 방법 — 일반적인 조언이 아니라 순서대로 된 단계.
  • 패치 — 인용된 코드에 대해 작성된 수정된 코드. 적응할 준비가 완료되었습니다.
  • 검증 방법 — 수정이 작동했음을 알려주는 확인입니다. 추측할 필요가 없습니다.
  • 참고 — CWE 항목 또는 라이브러리 자체 문서와 같은 1~3개의 권위 있는 링크.
  • 신뢰도 — 검토자가 얼마나 확실한지. 낮은 신뢰도는 검출이 감사가 볼 수 없었던 문맥에 의존함을 의미합니다.

CWE 매핑

검출은 적용 가능한 경우 CWE 식별자를 포함합니다. CWE는 검출을 시스템의 나머지 부분에 연결하는 것입니다. 대시보드의 약점 분석, CVE 피드 필터, 그리고 제외를 감사 전체에 걸쳐 동일한 문제에 연결하는 키를 구동합니다.

내보내기

모든 보고서는 Markdown으로 복사하거나 다운로드할 수 있습니다. 패치는 코드 블록 내에 있어서 이슈 추적기나 풀 리퀘스트 설명에 붙여넣기에 편합니다. 검출 탐색기는 또한 저장소 전체에서 CSV 내보내기를 제공합니다.

보고서 공유

완성된 보고서는 계정이 없는 사람에게 전달할 수 있습니다. 공유 버튼은 자체 서명과 만료 시간을 포함하는 읽기 전용 링크를 복사합니다. 열린 페이지는 보고서와 그 외 아무것도 표시하지 않습니다. 해제 없음, 계정 데이터 없음, 그리고 링크는 7일 후에 작동을 멈춥니다. 링크를 가진 누구나 보고서를 읽을 수 있으므로 설명하는 코드처럼 취급하십시오.

언어

보고서는 감사를 시작할 때 사용한 언어로 작성됩니다. 코드, 파일 경로, CWE 식별자, 패치, 참고 링크는 변하지 않습니다. 산문만 번역됩니다.