报告架构和版本控制
使用稳定的报告字段并保持引擎、规则集、评分、CLI 和操作版本可见。
顶级结果
- url 或目标以及完成日期。
- 安全分数、等级、总处罚和排除详细信息(如果有)。
- 引擎版本、规则集版本和评分版本。
- 选定的模块、覆盖范围、错误和指标(当表面提供时)。
- 检测到的问题数组。
检测到的问题字段
- Rule_id 和指纹。
- 严重性、分类和置信度。
- 模块、标题、详细信息、证据和建议。
- 映射可用时的源位置。
- 标准化结果模型附加的引擎和规则集版本。
最小 JSON 形状
独立跟踪版本
- 引擎版本标识运行检查的 VICE 实现。
- 规则集版本标识检测策略和规则行为。
- 评分版本确定处罚、排除和评分行为。
- CLI 软件包版本标识已安装的 vice-security 版本。
- GitHub Action 版本标识工作流使用的公共操作版本。
与上下文进行比较
规则集或评分更新后的安全评分增量可以反映更好的检测而不是应用程序更改。将版本、所选模块、baseline 和覆盖率元数据保留在每个存储的结果旁边。
使用稳定的标识符
根据rule_id、指纹和记录的模式字段进行自动化。不要将人类可读的检测到的问题标题解析为标识符。
继续 VICE
使用 VICE Platform 运行网络安全审核。