Схема отчета и управление версиями
Используйте стабильные поля отчета и сохраняйте видимыми версии механизма, набора правил, оценки, CLI и действий.
Результат высшего уровня
- URL-адрес или цель и дату завершения.
- оценка безопасности, класс, общий штраф и сведения об исключении, если таковые имеются.
- версия_движка, версия_набора_правил и версия_скоринга.
- Выбранные модули, покрытие, ошибки и метрики, если их предоставляет поверхность.
- Массив обнаруженных проблем.
обнаружены проблемные поля
- rule_id и отпечаток пальца.
- тяжесть, классификация и достоверность.
- модуль, название, подробности, доказательства и рекомендации.
- Исходное местоположение, когда доступно сопоставление.
- Версии движка и набора правил, прикрепленные к модели нормализованного результата.
Минимальная форма JSON
Отслеживайте версии независимо
- Версия ядра идентифицирует реализацию VICE, которая выполняла проверки.
- Версия набора правил определяет политику обнаружения и поведение правил.
- Версия оценки определяет штрафы, исключения и поведение оценок.
- Версия пакета CLI идентифицирует установленную версию vice-security.
- Версия GitHub Action идентифицирует общедоступную версию действия, используемую рабочим процессом.
Сравните с контекстом
Разница в показателях безопасности после обновления набора правил или оценок может отражать лучшее обнаружение, а не изменение приложения. Сохраняйте версию, выбранный модуль, baseline и метаданные покрытия рядом с каждым сохраненным результатом.
Используйте стабильные идентификаторы
Автоматизируйте использование полей rule_id, отпечатков пальцев и документированной схемы. Не анализируйте удобочитаемые заголовки обнаруженных проблем как идентификаторы.
Продолжить с VICE
Запустите аудит веб-безопасности с помощью VICE Platform.