Схема звіту та версії
Використовуйте стабільні поля звіту та зберігайте видимими версії двигуна, набору правил, балів, CLI і дій.
Результат вищого рівня
- URL-адресу або ціль і дату завершення.
- оцінка безпеки, клас, загальний штраф і деталі виключення, якщо доступні.
- engine_version, ruleset_version і scoring_version.
- Вибрані модулі, покриття, помилки та показники, коли їх надає поверхня.
- Масив виявлених проблем.
виявлені проблемні поля
- rule_id і відбиток пальця.
- тяжкість, класифікація та впевненість.
- модуль, назва, деталі, докази та рекомендація.
- Місцезнаходження джерела, якщо доступне відображення.
- Версії механізму та набору правил, додані нормалізованою моделлю результату.
Мінімальна форма JSON
Відстежуйте версії самостійно
- Версія двигуна визначає реалізацію VICE, яка виконувала перевірки.
- Версія набору правил визначає політику виявлення та поведінку правил.
- Версія підрахунку балів визначає штрафи, виключення та поведінку оцінок.
- Версія пакета CLI визначає встановлений випуск vice-security.
- Версія GitHub Action визначає загальнодоступний випуск дії, який використовується робочим процесом.
Порівняйте з контекстом
Дельта оцінки безпеки після оновлення набору правил або оцінки може відображати краще виявлення, а не зміну програми. Зберігайте версію, вибраний модуль, baseline і метадані покриття поруч із кожним збереженим результатом.
Використовуйте стабільні ідентифікатори
Автоматизація для полів rule_id, fingerprint і документованої схеми. Не аналізуйте зрозумілі для людини заголовки виявлених проблем як ідентифікатори.
Продовжуйте з VICE
Виконайте аудит веб-безпеки за допомогою VICE Platform.