Работа со ScanSuite

Статический анализ кода

Анализ репозитория или архива: AI Native SAST, секреты, зависимости и классические сканеры.

Статический анализ в ScanSuite объединяет несколько разных движков — все они настраиваются на одной странице и работают с одной и той же копией кода:

ДвижокЧто делает
AI Native SASTМодель читает каждый файл в области сканирования и сообщает о найденном, после чего агент достижимости решает, действительно ли уязвимость достижима.
Secrets DetectionНаходит раскрытые ключи, токены и учётные данные — при желании с оценкой модели о том, какие из них настоящие.
Dependency Check (SCA)Сопоставляет сторонние библиотеки с известными CVE, при желании с фильтрацией по тому, достижимы ли они из вашего кода.
Классические сканеры SASTБыстрое и полное сканирование приложения, ваши собственные правила, анализ IaC и Snyk.
IaCS AnalysisПроверяет риски в конфигурациях Terraform, Kubernetes и облачных сред.
AI Code DocumentationФормирует учебное руководство по кодовой базе с уклоном в безопасность.

Поддерживаемые типы сканирования

Поддерживаются сканирования по требованию и по расписанию. Кроме того, можно настроить мониторинг репозитория, чтобы отслеживать обновления в ветке и автоматически запускать инкрементальное сканирование изменений. См. Периодические и инкрементальные сканирования.

Пошагово

  1. 01
    Создайте продукт

    Перед запуском сканирования создайте продукт, как описано в разделе «Продукты».

  2. 02
    Предоставьте исходный код

    Либо загрузите ZIP-архив с одним или несколькими каталогами исходного кода, либо укажите URL Git-репозитория. Поддерживаются форматы HTTPS и SSH.

  3. 03
    Откройте вкладку Static Analysis

    Загрузите архив или введите путь к репозиторию, затем выберите основной язык программирования проекта.

Если для доступа к репозиторию нужна аутентификация, сначала настройте её — Аутентификация в Git-репозитории.

Настройка источника для статического анализа
Выбор источника и основного языка

Выбор движков

Сканеры, привязанные к языку, запускаются сами — в зависимости от того, что выбрано в Main Language. Если репозиторий многоязычный, выбирайте All supported languages.

На той же странице вы затем выбираете:

  • Дополнительные многоязычные сканеры и дополнительные возможности, например AI-документацию по коду.
  • Какие результаты сканирования выгружать в DefectDojo — это флажок для каждого сканера.
  • Какие возможности AI включить:
    • AI Native SAST, с необязательными Verify findings reachability, Analyze Git history и Analyze security architecture
    • Verify secrets with AI
    • Enrich findings details with AI и Verify findings reachability для проверки зависимостей
Выбор сканеров для статического анализа
Выбор сканеров и возможностей AI

Область сканирования

Выпадающий список Scanning Mode предлагает варианты Once, Daily, Weekly, Monthly, Monitor Changes, Incremental Scan и Custom Scope. Custom Scope принимает список шаблонов файлов и папок: дорогой AI-проход можно направить на важный код, а не на всё дерево.

AI-анализ тарифицируется по токенам, поэтому область сканирования — ваш главный инструмент управления расходами. Custom Scope, Incremental Scan и Monitor Changes существуют именно для того, чтобы стоимость повторного сканирования была соразмерна изменению, а не размеру кодовой базы.

Отправка

Убедитесь, что Product / Engagement ID совпадает с созданным при настройке продукта, затем нажмите Submit.

Следите за ходом сканирования в разделе истории сканирований.

Проверено: 2026-08-16