Документация / Начало
Что такое SecurityFlow
SecurityFlow - платформа класса ASOC для команд безопасной разработки. Она запускает открытые и коммерческие сканеры, собирает их результаты в одном месте и ведёт каждую уязвимость от находки до закрытой задачи. Платформа ставится в инфраструктуру заказчика: код, отчёты и уязвимости остаются внутри.
Из чего состоит
| Часть | Что делает | Где работает |
|---|---|---|
| Core | продукты, ассеты, уязвимости, разбор, правила, метрики, интеграции | в вашей инфраструктуре |
| Radar | запускает сканеры и отправляет отчёты в Core | в вашей инфраструктуре, на отдельных узлах |
| Сервер лицензий | выпускает ключи и подтверждает лицензию | у нас, ставить не нужно |
Как идут данные
- Radar берёт из каталога нужные проверки: какой сканер запустить и с какими параметрами.
- Сканер работает в изолированной среде и сохраняет отчёт.
- Radar отправляет отчёт в Core вместе с метаданными прогона: ветка, коммит, продукт.
- Core разбирает отчёт импортёром нужного формата и сверяет находки с теми, что уже есть. Повторы склеиваются, новые уязвимости получают статус "Не верифицирована".
- Правила валидатора и CVSS меняют статус и критичность по условиям, остальное разбирает AppSec-инженер.
- Подтверждённая уязвимость уходит задачей в Jira. Статус задачи возвращается в Core.
Отчёт можно загрузить в Core и без Radar: вручную на странице продукта или из CI через API Core.
Что нужно от площадки
- Серверы по сайзингу: под сервисы, под сканирование и под базу данных.
- DNS-имена и сертификат для Core и Radar.
- Доступ к серверу лицензий
securityflow.ruпо HTTPS.
Остальное привозим и настраиваем сами. Подробности - в разделах Архитектура и Требования и сайзинг.