Lendo um relatório
O que o score de risco significa, como severidades são atribuídas e para que serve cada parte de um achado.
Um relatório abre com um resumo, um score de risco e uma contagem, depois lista achados do mais ao menos severo. Tudo abaixo do resumo é escrito para ser agido, não apenas lido.
Score de risco
O score de risco vai de 0 a 100 e expressa quanto este código está exposto no geral: ele pondera os achados mais severos muito mais pesadamente do que o número de achados. Um único problema crítico acessível remotamente marca mais alto que uma dúzia de baixa severidade. Use-o para comparar um repositório contra si mesmo ao longo do tempo; não é um benchmark contra outras bases de código.
Severidade
- Crítico — remotamente explorável, leva a execução remota de código, bypass de autenticação, comprometimento completo de dados ou um segredo de produção vazado.
- Alto — uma fraqueza séria que precisa de uma condição específica, como uma sessão autenticada ou um caminho de entrada específico.
- Médio — real mas limitado: precisa de uma pré-condição improvável, ou o dano é contido.
- Baixo — higiene e endurecimento: vale a pena corrigir, não vale a pena acordar ninguém.
- Info — uma observação sem impacto direto de segurança.
Dentro de um achado
Cada achado é construído para que você possa julgá-lo sem confiar nele cegamente:
- Localização — o arquivo e intervalo de linhas onde o problema está.
- Evidência — o código exato citado do seu repositório. Se a evidência não corresponde ao arquivo, o achado está errado; esse é o ponto de citá-lo.
- Descrição — o que está errado, escrito para um desenvolvedor que não escreveu este código.
- Impacto — o que um atacante ganha e o que precisa primeiro.
- Como corrigir — passos ordenados, não conselho geral.
- Patch — código corrigido escrito contra o código citado, pronto para adaptar.
- Como verificar — a verificação que diz que a correção funcionou, então você não está adivinhando.
- Referências — um a três links autoritários, como a entrada CWE ou a própria documentação da biblioteca.
- Confiança — o quão certo o revisor está. Baixa confiança significa que o achado depende de contexto que a auditoria não pôde ver.
Mapeamento CWE
Achados carregam um identificador CWE onde aplicável. O CWE é o que vincula seus achados ao resto do sistema: ele impulsiona a divisão de fraqueza no painel, os filtros do feed de CVE e a chave que mantém um descarte anexado ao mesmo problema em auditorias.
Exportando
Qualquer relatório pode ser copiado ou baixado como Markdown, com os patches dentro de blocos de código cercado, o que é conveniente para colar em um rastreador de issues ou uma descrição de pull request. O explorador de achados adicionalmente exporta CSV entre repositórios.
Compartilhando um relatório
Um relatório finalizado pode ser entregue a alguém sem conta: o botão de compartilhamento copia um link somente leitura que carrega sua própria assinatura e vencimento. A página que abre mostra o relatório e nada mais — sem descartar, sem dados de conta — e o link para de funcionar após sete dias. Qualquer pessoa com o link pode ler o relatório, então trate-o como o código que descreve.
Idioma
Relatórios são escritos no idioma que você estava usando quando iniciou a auditoria. Código, caminhos de arquivo, identificadores CWE, patches e links de referência permanecem como estão — apenas a prosa é traduzida.