阅读报告
风险分数的含义、严重程度如何分配、发现的每个部分的用途。
报告以摘要、风险分数和计数开头,然后列出从最严重到最不严重的发现。摘要下面的一切都是为了采取行动而写的,而不仅仅是阅读。
风险分数
风险分数的范围是 0 到 100,表示此代码的暴露程度:它对最严重的发现赋予的权重远大于发现数量。单个关键的远程可达问题比数十个低严重程度的发现得分更高。使用它来比较一个存储库与自身随时间的变化;它不是与其他代码库的基准。
严重程度
- Critical(严重)——远程可利用,导致远程代码执行、认证绕过、完全数据泄露或泄露的生产秘密。
- High(高)——严重的弱点但需要特定条件,如已认证会话或特定的输入路径。
- Medium(中等)——真实但有限:需要不太可能的前置条件,或损害受限。
- Low(低)——卫生和强化:值得修复,不值得半夜叫醒某人。
- Info(信息)——没有直接安全影响的观察。
发现内部
每个发现的设计目的是让您无需盲目信任就能判断:
- 位置——问题所在的文件和行范围。
- 证据——从您的存储库精确引用的代码。如果证据与文件不匹配,发现是错的;这就是引用的意义。
- 描述——什么是错的,以没有写这代码的开发者能理解的方式写的。
- 影响——攻击者能从中获得什么以及首先需要什么。
- 如何修复——顺序化的步骤,而不是一般性建议。
- 补丁——针对引用代码编写的修复代码,准备适配。
- 如何验证——确认修复有效的检查,因此您无需猜测。
- 参考——一到三个权威链接,如 CWE 条目或库的文档。
- 信心——审查者有多确定。低信心意味着发现依赖于审计无法看到的上下文。
CWE 映射
发现在适用的情况下包含 CWE 标识符。CWE 是将您的发现与系统其余部分联系起来的东西:它驱动仪表板上的弱点分析、CVE 源过滤,以及跨审计保持排除与同一问题绑定的密钥。
导出
任何报告都可以复制或下载为 Markdown,补丁在隔离代码块内,便于粘贴到问题追踪器或拉取请求描述中。发现浏览器另外提供跨存储库的 CSV 导出。
共享报告
完成的报告可以交给没有账户的人:共享按钮会复制一个只读链接,该链接具有自己的签名和过期时间。打开的页面只显示报告,没有其他内容——没有关闭,没有账户数据——链接在七天后停止工作。任何拥有链接的人都可以阅读报告,因此将其视为它描述的代码。
语言
报告用您启动审计时使用的语言编写。代码、文件路径、CWE 标识符、补丁和参考链接保持原样——只有散文被翻译。