Ir para o conteúdo
CodeAuditAgent
Toda a documentação

Lendo um relatório

O que o score de risco significa, como severidades são atribuídas e para que serve cada parte de um achado.

Um relatório abre com um resumo, um score de risco e uma contagem, depois lista achados do mais ao menos severo. Tudo abaixo do resumo é escrito para ser agido, não apenas lido.

Score de risco

O score de risco vai de 0 a 100 e expressa quanto este código está exposto no geral: ele pondera os achados mais severos muito mais pesadamente do que o número de achados. Um único problema crítico acessível remotamente marca mais alto que uma dúzia de baixa severidade. Use-o para comparar um repositório contra si mesmo ao longo do tempo; não é um benchmark contra outras bases de código.

Severidade

  • Crítico — remotamente explorável, leva a execução remota de código, bypass de autenticação, comprometimento completo de dados ou um segredo de produção vazado.
  • Alto — uma fraqueza séria que precisa de uma condição específica, como uma sessão autenticada ou um caminho de entrada específico.
  • Médio — real mas limitado: precisa de uma pré-condição improvável, ou o dano é contido.
  • Baixo — higiene e endurecimento: vale a pena corrigir, não vale a pena acordar ninguém.
  • Info — uma observação sem impacto direto de segurança.

Dentro de um achado

Cada achado é construído para que você possa julgá-lo sem confiar nele cegamente:

  • Localização — o arquivo e intervalo de linhas onde o problema está.
  • Evidência — o código exato citado do seu repositório. Se a evidência não corresponde ao arquivo, o achado está errado; esse é o ponto de citá-lo.
  • Descrição — o que está errado, escrito para um desenvolvedor que não escreveu este código.
  • Impacto — o que um atacante ganha e o que precisa primeiro.
  • Como corrigir — passos ordenados, não conselho geral.
  • Patch — código corrigido escrito contra o código citado, pronto para adaptar.
  • Como verificar — a verificação que diz que a correção funcionou, então você não está adivinhando.
  • Referências — um a três links autoritários, como a entrada CWE ou a própria documentação da biblioteca.
  • Confiança — o quão certo o revisor está. Baixa confiança significa que o achado depende de contexto que a auditoria não pôde ver.

Mapeamento CWE

Achados carregam um identificador CWE onde aplicável. O CWE é o que vincula seus achados ao resto do sistema: ele impulsiona a divisão de fraqueza no painel, os filtros do feed de CVE e a chave que mantém um descarte anexado ao mesmo problema em auditorias.

Exportando

Qualquer relatório pode ser copiado ou baixado como Markdown, com os patches dentro de blocos de código cercado, o que é conveniente para colar em um rastreador de issues ou uma descrição de pull request. O explorador de achados adicionalmente exporta CSV entre repositórios.

Compartilhando um relatório

Um relatório finalizado pode ser entregue a alguém sem conta: o botão de compartilhamento copia um link somente leitura que carrega sua própria assinatura e vencimento. A página que abre mostra o relatório e nada mais — sem descartar, sem dados de conta — e o link para de funcionar após sete dias. Qualquer pessoa com o link pode ler o relatório, então trate-o como o código que descreve.

Idioma

Relatórios são escritos no idioma que você estava usando quando iniciou a auditoria. Código, caminhos de arquivo, identificadores CWE, patches e links de referência permanecem como estão — apenas a prosa é traduzida.