Документация / Core
Уязвимости и разбор
Все уязвимости продукта - в одном списке, сколько бы сканеров их ни нашли. Список фильтруется по критичности, статусу, сканеру, ассету, тегам, SLA и выгружается в CSV.
Карточка уязвимости
- Критичность, статус, сколько дней осталось по SLA.
- Где найдено: файл и строка, зависимость, уязвимый URL - в зависимости от сканера.
- Каким сканером и в каком аудите найдено, CWE, описание и рекомендации.
- Теги, группы, вложения, ссылки на задачи Jira и на запись в DefectDojo, если уязвимость пришла оттуда.
Статусы
Новая уязвимость получает статус "Не верифицирована". Дальше её переводят действиями:
| Действие | Новый статус |
|---|---|
| Верифицировать | Верифицирована |
| Назначить | Назначена: создаётся задача для команды продукта |
| Отклонить | Отклонена: ложное срабатывание |
| Временно принять риск | Временно принята до выбранной даты, потом снова Верифицирована |
| Постоянно принять риск | Постоянно принята |
| Решить | Решена |
Статусы может менять и валидатор - по правилам, без человека. См. Дедупликация и правила.
Автозакрытие
Если в новом отчёте сканера уязвимости больше нет, Core может закрыть её сам. Режим задаётся на сканере:
- Решить - уязвимость переходит в "Решена", история сохраняется.
- Удалить - уязвимость удаляется из списка.
Группы уязвимостей
Группа собирает уязвимости, которые закрываются одним действием, например обновлением одной библиотеки. По группе можно завести одну задачу в Jira вместо десятка.