比较审计
查看存储库自上次审计以来修复了什么、新的是什么、仍然开放的是什么。
从 71 降至 64 的风险分数不会告诉您原因。存储库页面将最新审计与前一次审计进行比较,并将每个发现分为三类。
- 已修复——存在于前一次审计,不存在于最新的。
- 新的——仅在最新审计中。
- 仍然开放——存在于两者中,深度链接到当前报告,因此您可以继续。
发现如何匹配
两个发现当它们共享一个弱点——CWE,或当模型没有提供 CWE 时为标题——和相同的文件时被视为同一问题。行号被故意忽略,因为代码会移动,问题不会。这就是为什么即使在一个将所有内容向下移动 40 行的重构后,修复仍然算作修复。
诚实地阅读
发现也可能从报告中消失,因为包含它的文件这次没有被读取,例如在存储库超过您的计划的文件预算后。报告头说明源何时被截断;在庆祝长的"已修复"列之前考虑这一点。