Перейти к содержимому
CodeAuditAgent
Вся документация

Чтение отчета

Что означает оценка риска, как присваиваются уровни серьезности и для чего нужна каждая часть находки.

Отчет открывается с резюме, оценкой риска и подсчетом, затем перечисляет находки от самой серьезной к наименее серьезной. Все под резюме написано для действия, а не просто для чтения.

Оценка риска

Оценка риска колеблется от 0 до 100 и выражает, насколько подвергнут риску этот код в целом: она взвешивает самые серьезные находки намного более тяжело, чем количество находок. Одна критическая проблема, доступная удаленно, получает более высокий балл, чем дюжина низкой серьезности. Используйте это для сравнения репозитория с самим собой с течением времени; это не эталон против других баз кодов.

Серьезность

  • Критическая — удаленно эксплуатируемая, приводит к удаленному выполнению кода, обходу аутентификации, полной компрометации данных или утечке секрета в производстве.
  • Высокая — серьезная слабость, требующая конкретного условия, такого как аутентифицированная сессия или конкретный путь ввода.
  • Средняя — реальная, но ограниченная: требует маловероятного предварительного условия или ограниченный ущерб.
  • Низкая — гигиена и закаливание: стоит исправить, но не стоит будить кого-то.
  • Информация — наблюдение без прямого влияния на безопасность.

Внутри находки

Каждая находка построена так, чтобы вы могли судить о ней, не полагаясь вслепую:

  • Местоположение — файл и диапазон строк, в котором находится проблема.
  • Доказательство — точный код, цитируемый из вашего репозитория. Если доказательство не совпадает с файлом, находка неверна; в этом суть цитирования.
  • Описание — что не так, написано для разработчика, который не писал этот код.
  • Воздействие — что получает злоумышленник и что ему нужно сначала.
  • Как исправить — упорядоченные шаги, а не общий совет.
  • Патч — исправленный код, написанный в соответствии с цитируемым кодом, готовый к адаптации.
  • Как проверить — проверка, которая говорит, что исправление сработало, поэтому вы не угадываете.
  • Ссылки — от одной до трех авторитетных ссылок, таких как запись CWE или собственная документация библиотеки.
  • Уверенность — насколько уверен рецензент. Низкая уверенность означает, что находка зависит от контекста, который аудит не мог увидеть.

Сопоставление CWE

Находки несут идентификатор CWE там, где это применимо. CWE - это то, что связывает ваши находки с остальной системой: он определяет разбивку слабости на панели управления, фильтры ленты CVE и ключ, который сохраняет отклонение, прикрепленное к той же проблеме в аудитах.

Экспорт

Любой отчет можно скопировать или загрузить как Markdown с патчами внутри оградженных блоков кода, что удобно для вставки в трекер проблем или описание pull request. Обозреватель находок дополнительно экспортирует CSV в репозитории.

Совместное использование отчета

Готовый отчет можно передать человеку без учетной записи: кнопка "Поделиться" копирует ссылку только для чтения, которая содержит собственную подпись и срок действия. Открывающаяся страница показывает отчет и ничего больше — без отклонения, без данных учетной записи — и ссылка перестает работать через семь дней. Любой, у кого есть ссылка, может прочитать отчет, поэтому относитесь к нему как к коду, который он описывает.

Язык

Отчеты написаны на языке, который вы использовали при запуске аудита. Код, пути к файлам, идентификаторы CWE, патчи и справочные ссылки остаются как есть — переводится только проза.