Esquema de relatório e controle de versão
Use campos de relatório estáveis e mantenha visíveis as versões de mecanismo, conjunto de regras, pontuação, CLI e ação.
Resultado de nível superior
- url ou destino e a data de conclusão.
- pontuação de segurança, nota, penalidade total e detalhes de exclusão, quando disponíveis.
- versão_do_motor, versão_do_regra e versão_de_pontuação.
- Módulos selecionados, cobertura, erros e métricas quando a superfície os fornece.
- A matriz de problemas detectados.
campos com problemas detectados
- regra_id e impressão digital.
- gravidade, classificação e confiança.
- módulo, título, detalhe, evidência e recomendação.
- Local de origem quando o mapeamento estiver disponível.
- Versões do mecanismo e do conjunto de regras anexadas pelo modelo de resultado normalizado.
Forma JSON mínima
Rastreie versões de forma independente
- A versão do mecanismo identifica a implementação do VICE que executou as verificações.
- A versão do conjunto de regras identifica a política de detecção e o comportamento das regras.
- A versão de pontuação identifica penalidades, exclusões e comportamento de avaliação.
- A versão do pacote CLI identifica a versão vice-security instalada.
- A versão GitHub Action identifica a versão da ação pública usada pelo fluxo de trabalho.
Compare com o contexto
Um delta de pontuação de segurança após um conjunto de regras ou atualização de pontuação pode refletir uma melhor detecção em vez de uma alteração no aplicativo. Mantenha a versão, o módulo selecionado, baseline e os metadados de cobertura ao lado de cada resultado armazenado.
Use os identificadores estáveis
Automatize em relação a campos de regra_id, impressão digital e esquema documentado. Não analise títulos de problemas detectados legíveis por humanos como identificadores.
Continuar com VICE
Execute uma auditoria de segurança da web com VICE Platform.