Achados e triagem
Trabalhe em todos os repositórios de uma vez, exporte para CSV e descarte falsos positivos para que seus números signifiquem algo.
Um relatório responde "o que esta auditoria encontrou?". O explorador de achados responde a pergunta que você realmente trabalha: "o que está aberto em tudo que possuo, mais severo primeiro?"
Escopo e filtros
Por padrão o explorador mostra a auditoria mais recente de cada repositório, que é o estado atual do seu código. Mude o escopo para incluir toda auditoria quando quiser histórico. Em cima disso você pode filtrar por severidade, por CWE, por repositório e por texto livre em títulos, arquivos e nomes de repositório.
Exportação CSV
A exportação fornece exatamente o que os filtros selecionam, uma linha por achado, com um link de volta para o achado no relatório. Valores que começam com um caractere de fórmula são escapados, então abrir o arquivo em uma planilha não pode executar nada que saiu do modelo.
Descartando um falso positivo
Nem todo achado é real, e uma lista em que você não confia é uma lista que você para de ler. Descarte um achado e ele sai do explorador, das contagens de exposição no painel e da faixa de severidade por repositório. A contagem de achados descartados permanece visível e um clique os traz de volta.
Um descarte é anexado à fraqueza e ao arquivo, não à redação do título ou a um número de linha. Quando uma auditoria posterior descreve o mesmo problema com palavras diferentes, ou o código se move para baixo no arquivo, o descarte ainda se aplica. Mude o arquivo em que reside ou a classe de fraqueza e volta como um novo achado — que é o que você quer.
Descartes são apenas seus. Eles não mudam o que a auditoria encontrou, e o relatório ainda mostra o achado, marcado como descartado.
O explorador pode ser reduzido aos achados relatados pelos dois motores: o caminho mais curto para o trabalho com maior chance de ser real.