Документация / Core
Интеграции
Интеграции настраиваются в глобальных настройках. Для продукта можно переопределить настройки Jira.
Jira
Настройка в четыре шага:
- Аутентификация - Basic (почта и токен), OAuth или персональный токен доступа.
- Сопоставление статусов - какой статус задачи в Jira переводит уязвимость в какой статус разбора. Для каждого статуса можно включить обновление в обе стороны.
- Пространства по умолчанию - отдельно для задач команды продукта и для задач команды безопасности.
- Вебхук - Jira сама сообщает Core об изменениях задач, без опроса.
Дополнительно:
- сопоставление критичности уязвимости и приоритета задачи;
- удаление задач по отклонённым уязвимостям;
- автозакрытие задачи команды, когда связанная задача решена;
- теги продукта и имя продукта - в ярлыки задач.
DefectDojo
Core забирает уязвимости из DefectDojo по API: адрес, токен, частота синхронизации в минутах и размер порции. Поддерживается самоподписанный сертификат. У импортированной уязвимости есть ссылка на запись в DefectDojo.
Система контроля версий
Нужна для импорта репозиториев списком, quality gate и ссылок из уязвимости на строку кода. Шаблон ссылки на репозиторий задаётся отдельно - под адресную схему вашего GitLab или другой системы.
Пользователи и SSO
- Аккаунты и роли. Роль ограничивает доступ к продуктам: пользователь видит только уязвимости своих продуктов.
- Интеграции SSO для входа корпоративной учётной записью.
Уведомления
Интеграция уведомлений проверяет соединение при сохранении. Что отправляется:
- после обработки отчёта с уязвимостями;
- по расписанию - сводки;
- при смене статуса уязвимости.
LLM
LLM-чат отвечает на вопросы по уязвимостям и делает краткие выжимки. Подключается любой провайдер с HTTP API: адрес, токен, формат запроса и путь к ответу. Можно разрешить приложить к вопросу данные Core и дать модели инструменты на чтение.
Внешние провайдеры
Внешний LLM-провайдер получит то, что вы отправили в чат, включая контекст из Core. Для закрытого контура подключайте модель, развёрнутую у себя.