Ir para o conteúdo
CodeAuditAgent
Toda a documentação

Comparando auditorias

Veja o que um repositório corrigiu, o que é novo e o que ainda está aberto desde a auditoria anterior.

Um score de risco que passou de 71 para 64 não diz por que. A página do repositório compara a auditoria mais recente com a anterior e classifica cada achado em três grupos.

  • Corrigido — presente na auditoria anterior, fora da mais recente.
  • Novo — apenas na auditoria mais recente.
  • Ainda aberto — em ambas, com link profundo no relatório atual para que você possa continuar.

Como os achados são correspondidos

Dois achados são tratados como o mesmo problema quando compartilham uma fraqueza — o CWE, ou o título quando o modelo não deu CWE — e o mesmo arquivo. Números de linha são deliberadamente ignorados, porque código se move e o problema não. É por isso que uma correção ainda conta como corrigida após um refactor que deslocou tudo quarenta linhas para baixo.

Lendo-o honestamente

Um achado também pode sair de um relatório porque o arquivo em que estava não foi lido desta vez, por exemplo depois que o repositório cresceu além do orçamento de arquivo do seu plano. O cabeçalho do relatório diz quando o código-fonte foi truncado; leve isso em conta antes de comemorar uma coluna "corrigido" longa.