レポートのスキーマとバージョン管理
安定したレポート フィールドを使用し、エンジン、ルールセット、スコアリング、CLI、およびアクションのバージョンを表示したままにします。
トップレベルの結果
- URL またはターゲットと完了日。
- セキュリティ スコア、グレード、合計ペナルティ、および除外の詳細(利用可能な場合)。
- Engine_version、ruleset_version、scoring_version。
- 選択したモジュール、カバレッジ、エラー、およびサーフェスが提供する場合のメトリクス。
- 検出された問題の配列。
問題のあるフィールドが検出されました
- rules_id とフィンガープリント。
- 重大度、分類、信頼度。
- モジュール、タイトル、詳細、証拠、推奨事項。
- マッピングが使用可能な場合のソースの場所。
- 正規化された結果モデルによって付加されたエンジンとルールセットのバージョン。
最小のJSON形状
バージョンを個別に追跡する
- エンジンのバージョンは、チェックを実行した VICE 実装を識別します。
- ルールセットのバージョンは、検出ポリシーとルールの動作を識別します。
- スコアリング バージョンにより、ペナルティ、除外、採点動作が識別されます。
- CLI パッケージのバージョンは、インストールされている vice-security リリースを識別します。
- GitHub Action バージョンは、ワークフローで使用されるパブリック アクション リリースを識別します。
コンテキストと比較する
ルールセットまたはスコア更新後のセキュリティ スコア デルタは、アプリケーションの変更ではなく、より適切な検出を反映している可能性があります。保存されたすべての結果の横に、バージョン、選択したモジュール、baseline、およびカバレッジのメタデータを保持します。
安定した識別子を使用する
rules_id、フィンガープリント、および文書化されたスキーマ フィールドに対して自動化します。検出された問題のタイトルを人間が読める形式で識別子として解析しないでください。
VICE を続行する
VICE Platform を使用して Web セキュリティ監査を実行します。