Przejdź do treści
CodeAuditAgent
Cała dokumentacja

Czytanie raportu

Co oznacza wynik ryzyka, jak przypisywane są ważności i do czego służy każda część znaleziska.

Raport otwiera się ze streszczeniem, wynikiem ryzyka i licznikiem, a następnie wymieniają znaleziska od najbardziej do najmniej poważnego. Wszystko poniżej streszczenia jest napisane, aby na nim działać, a nie tylko je czytać.

Wynik ryzyka

Wynik ryzyka waha się od 0 do 100 i wyraża, jak bardzo narażony jest ten kod ogółem: waży wyniki poważne znacznie bardziej niż liczbę wyników. Jeden poważny problem osiągalny zdalnie osiąga wyższy wynik niż tuzin niskiej ważności. Używaj go do porównania repozytorium ze sobą w czasie; to nie jest benchmark w stosunku do innych baz kodów.

Ważność

  • Krytyczne — zdalnie eksploatowalne, prowadzi do zdalnego wykonania kodu, obejścia autentykacji, pełnego narażenia danych lub wycieknięcia tajemnicy produkcji.
  • Wysokie — poważna słabość, która wymaga określonego warunku, takiego jak zalogowana sesja lub szczególna ścieżka wejścia.
  • Średnie — rzeczywiste, ale ograniczone: wymaga nieprawdopodobnego warunku wstępnego lub szkody są ograniczone.
  • Niskie — higiena i hartowanie: warte naprawienia, ale nie warte budzenia kogoś.
  • Info — obserwacja bez bezpośredniego wpływu na bezpieczeństwo.

Wewnątrz znaleziska

Każde znalezisko jest zbudowane tak, abyś mógł je ocenić bez ślepego zaufania:

  • Lokalizacja — plik i zakres linii, w którym problem się znajduje.
  • Dowód — dokładny kod cytowany z Twojego repozytorium. Jeśli dowód nie pasuje do pliku, znalezisko jest błędne; to jest punkt cytowania go.
  • Opis — co jest nie tak, napisane dla programisty, który nie napisał tego kodu.
  • Wpływ — co zyskuje atakujący i co musi najpierw.
  • Jak to naprawić — uporządkowane kroki, a nie ogólna rada.
  • Patch — poprawiony kod napisany w stosunku do cytowanego kodu, gotowy do dostosowania.
  • Jak weryfikować — sprawdzenie, które mówi, że naprawa zadziałała, więc się nie zgadują.
  • Referencje — jedno do trzech autorytatywnych linków, takich jak wpis CWE lub własna dokumentacja biblioteki.
  • Pewność — jak pewny jest recenzent. Niska pewność oznacza, że znalezisko zależy od kontekstu, którego audyt nie mógł zobaczyć.

Mapowanie CWE

Znaleziska noszą identyfikator CWE, gdzie ma to zastosowanie. CWE to to, co łączy Twoje znaleziska z resztą systemu: napędza rozbicie słabości na pulpicie nawigacyjnym, filtry kanału CVE i klucz, który utrzymuje odrzucenie powiązane z tym samym problemem w audytach.

Eksportowanie

Każdy raport można skopiować lub pobrać jako Markdown z poprawkami wewnątrz ogrodzonych bloków kodu, co jest wygodne do wklejania w tracker problemów lub opis pull requesta. Eksplorator wyników dodatkowo eksportuje CSV między repozytoriami.

Udostępnianie raportu

Gotowy raport można przekazać komuś bez konta: przycisk udostępniania kopiuje link tylko do odczytu, który nosi własną sygnaturę i datę wygaśnięcia. Otwarta strona pokazuje raport i nic więcej — żadnego odrzucenia, żadnych danych konta — a link przestaje działać po siedmiu dniach. Każdy, kto ma link, może przeczytać raport, więc traktuj go jak kod, który opisuje.

Język

Raporty są napisane w języku, którego używałeś, gdy uruchomiłeś audyt. Kod, ścieżki plików, identyfikatory CWE, poprawki i linki referencyjne pozostają takie, jakie są — tylko proza jest tłumaczona.