İçeriğe atla
CodeAuditAgent
Tüm dokümantasyon

Raporu okumak

Risk puanı ne anlama gelir, önem dereceleri nasıl atanır, bir bulgunun her parçası ne işe yarar.

Rapor bir özet, bir risk puanı ve bir sayı ile açılır; ardından bulguları en ağırdan en hafife doğru sıralar. Özetin altındaki her şey okunmak için değil, harekete geçilmek için yazılmıştır.

Risk puanı

Risk puanı 0 ile 100 arasındadır ve bu kodun ne kadar açıkta olduğunu anlatır: en ağır bulgulara, bulgu sayısından çok daha fazla ağırlık verir. Uzaktan erişilebilir tek bir kritik sorun, bir düzine düşük önemli bulgudan daha yüksek puan alır. Bunu bir deponun kendisiyle zaman içindeki karşılaştırması için kullanın; başka kod tabanlarıyla kıyas ölçüsü değildir.

Önem dereceleri

  • Kritik — uzaktan istismar edilebilir; uzaktan kod çalıştırma, kimlik doğrulama atlatma, verinin tümüyle ele geçirilmesi ya da sızmış bir üretim sırrı.
  • Yüksek — ciddi bir zafiyet ama belirli bir koşul gerektirir: oturum açmış bir kullanıcı ya da belirli bir girdi yolu gibi.
  • Orta — gerçek ama sınırlı: olası olmayan bir ön koşul ister ya da verdiği zarar dardır.
  • Düşük — hijyen ve sıkılaştırma: düzeltmeye değer, gece kimseyi uyandırmaya değmez.
  • Bilgi — doğrudan güvenlik etkisi olmayan bir gözlem.

Bir bulgunun içi

Her bulgu, körü körüne güvenmeden değerlendirebilmeniz için kurgulanmıştır:

  • Konum — sorunun yaşadığı dosya ve satır aralığı.
  • Kanıt — deponuzdan birebir alıntılanan kod. Kanıt dosyayla uyuşmuyorsa bulgu yanlıştır; alıntılamanın amacı tam da budur.
  • Açıklama — neyin yanlış olduğu, bu kodu yazmamış bir geliştirici için yazılmış hâliyle.
  • Etki — saldırganın bundan ne kazandığı ve önce neye ihtiyacı olduğu.
  • Nasıl düzeltilir — genel tavsiye değil, sıralı adımlar.
  • Yama — alıntılanan koda göre yazılmış, uyarlanmaya hazır düzeltilmiş kod.
  • Nasıl doğrulanır — düzeltmenin işe yaradığını söyleyen kontrol; tahmin etmek zorunda kalmazsınız.
  • Kaynaklar — CWE kaydı ya da kütüphanenin kendi belgeleri gibi bir ila üç otoriter bağlantı.
  • Güven — incelemecinin ne kadar emin olduğu. Düşük güven, bulgunun denetimin göremediği bir bağlama dayandığı anlamına gelir.

CWE eşleşmesi

Bulgular, uygun olduğunda bir CWE numarası taşır. CWE, bulgularınızı sistemin geri kalanına bağlayan şeydir: panodaki zafiyet dağılımını, CVE akışı filtrelerini ve bir yok saymayı denetimler arasında aynı soruna bağlı tutan anahtarı o besler.

Dışa aktarma

Her rapor Markdown olarak kopyalanabilir ya da indirilebilir; yamalar kod bloğu içinde gelir, bu da onu bir issue'ya veya pull request açıklamasına yapıştırmak için elverişli kılar. Bulgu gezgini ayrıca depolar arası CSV dışa aktarımı sunar.

Raporu paylaşmak

Tamamlanmış bir rapor, hesabı olmayan birine verilebilir: paylaşma düğmesi, kendi imzasını ve son kullanma tarihini taşıyan salt okunur bir bağlantıyı kopyalar. Açılan sayfa raporu ve başka hiçbir şeyi göstermez — kapatma yok, hesap verileri yok — ve bağlantı yedi gün sonra çalışmayı durdurur. Bağlantıyı taşıyan herkes raporu okuyabilir, bu nedenle onu yaptığı kod gibi değerlendirin.

Dil

Raporlar, denetimi başlattığınız dilde yazılır. Kod, dosya yolları, CWE numaraları, yamalar ve kaynak bağlantıları olduğu gibi kalır — yalnızca anlatım çevrilir.