SecurityFlow Кабинет лицензий , откроется в новой вкладке

Документация / Начало

Что такое SecurityFlow

SecurityFlow - платформа класса ASOC для команд безопасной разработки. Она запускает открытые и коммерческие сканеры, собирает их результаты в одном месте и ведёт каждую уязвимость от находки до закрытой задачи. Платформа ставится в инфраструктуру заказчика: код, отчёты и уязвимости остаются внутри.

Из чего состоит

Часть Что делает Где работает
Core продукты, ассеты, уязвимости, разбор, правила, метрики, интеграции в вашей инфраструктуре
Radar запускает сканеры и отправляет отчёты в Core в вашей инфраструктуре, на отдельных узлах
Сервер лицензий выпускает ключи и подтверждает лицензию у нас, ставить не нужно

Как идут данные

  1. Radar берёт из каталога нужные проверки: какой сканер запустить и с какими параметрами.
  2. Сканер работает в изолированной среде и сохраняет отчёт.
  3. Radar отправляет отчёт в Core вместе с метаданными прогона: ветка, коммит, продукт.
  4. Core разбирает отчёт импортёром нужного формата и сверяет находки с теми, что уже есть. Повторы склеиваются, новые уязвимости получают статус "Не верифицирована".
  5. Правила валидатора и CVSS меняют статус и критичность по условиям, остальное разбирает AppSec-инженер.
  6. Подтверждённая уязвимость уходит задачей в Jira. Статус задачи возвращается в Core.

Отчёт можно загрузить в Core и без Radar: вручную на странице продукта или из CI через API Core.

Что нужно от площадки

  • Серверы по сайзингу: под сервисы, под сканирование и под базу данных.
  • DNS-имена и сертификат для Core и Radar.
  • Доступ к серверу лицензий securityflow.ru по HTTPS.

Остальное привозим и настраиваем сами. Подробности - в разделах Архитектура и Требования и сайзинг.