SecurityFlow Кабинет лицензий , откроется в новой вкладке

Документация / Radar

Сканеры

22 сканера готовы к запуску из Radar. Версии сканеров отслеживаем и обновляем. Все - открытые инструменты с активным развитием, без коммерческих ограничений. Коммерческий сканер, который у вас уже есть, встраиваем в конвейер - об этом раздел "Коммерческие сканеры" ниже.

Секреты

Сканер Что ищет
gitleaks секреты в репозитории и его истории коммитов
trufflehog секреты с проверкой: действует ли найденный ключ
trufflehog3 секреты по регулярным выражениям и энтропии

Код (SAST)

Сканер Что проверяет
semgrep код на десятках языков по наборам правил
bandit Python
gosec Go
brakeman Ruby on Rails
eslint JavaScript и TypeScript с правилами безопасности
mobsfscan исходный код Android и iOS приложений

Зависимости и образы (SCA)

Сканер Что проверяет
trivy зависимости, Docker-образы, файлы конфигурации
grype Docker-образы и файловые системы
retirejs устаревшие JavaScript-библиотеки с известными уязвимостями

Инфраструктура как код

Сканер Что проверяет
checkov Terraform, Kubernetes, Helm, CloudFormation и другие IaC
terrascan IaC по политикам безопасности
hadolint Dockerfile
gixy конфигурацию nginx

Веб и периметр (DAST)

Сканер Что проверяет
nuclei сайты и сервисы по шаблонам известных уязвимостей и ошибок конфигурации
zap веб-приложения: обход и активное сканирование
subfinder поддомены - для инвентаризации внешнего периметра
naabu открытые порты
httpx живые HTTP-сервисы, их заголовки и технологии

Облако

Сканер Что проверяет
prowler настройки облачных аккаунтов по бенчмаркам безопасности

Коммерческие сканеры

Сканер, который у вас уже куплен, встраиваем в конвейер Radar. Он запускается по тому же расписанию или по кнопке, что и остальные, отчёт приходит в Core и проходит ту же дедупликацию: одна уязвимость, найденная коммерческим и открытым сканером, остаётся одной записью.

Другие инструменты

Отчёты сканеров, которых нет в конвейере, загружаются в Core импортом: вручную на странице продукта или из CI. Для своего формата есть мастер разбора - он настраивает, какие поля отчёта стали полями уязвимости, без программирования.