Работа со ScanSuite

Запуск сканирования с AI

Запуск AI Native SAST и то, как фильтр достижимости влияет на результаты.

AI Native SAST не работает по шаблонам. Модель читает каждый файл в области сканирования и сообщает о найденном структурированными записями — и потому логические ошибки, сломанная авторизация и небезопасная работа с данными находятся даже там, где под них нет ни одного правила. Сигнатурный сканер такое не видит в принципе.

Что на самом деле происходит при запуске

  1. 01
    Определение области

    Файлы-кандидаты отбираются по выбранному вами основному языку и по шаблонам Custom Scope, если вы их задали.

  2. 02
    Сбор контекста (необязательно)

    Analyze security architecture строит модель границ доверия и потоков данных на уровне репозитория. Analyze Git history просматривает недавние коммиты на предмет рискованных изменений. Оба прохода учитываются при оценке: критичность отражает ваше приложение, а не усреднённый шаблон.

  3. 03
    Анализ каждого файла

    Модель читает каждый файл в области сканирования и возвращает структурированные уязвимости.

  4. 04
    Фильтр достижимости (необязательно)

    Агент с инструментами открывает окружающий код, идёт по вызывающим и вызываемым функциям и возвращает строгий вердикт «достижимо» или «недостижимо» вместе с обоснованием.

  5. 05
    Оценка и дедупликация

    Прошедшие фильтр уязвимости оцениваются по эксплуатируемости, приводятся к каноническому классу уязвимости и дедуплицируются по классу, файлу и параметру — внутри сканирования и по истории.

Фильтр достижимости

Именно эта опция меняет характер результатов. При включённом Verify findings reachability уязвимость сообщается только в том случае, если агент может проследить путь от недоверенного источника до опасной операции. Недостижимые уязвимости до вас не доходят; к достижимым приложена диаграмма пути вызовов: ревьюер проверяет рассуждение, а не верит ему на слово.

Вердикт принимается, только если агент прочитал конкретные файлы исходного кода, а его обоснование называет путь вызовов и доказательства вида «файл:строка». Если этой работы нет, задача возвращается к инструментам, а агенту не дают гадать.

Выбор места, где работает модель

Подходит любой эндпоинт, реализующий спецификацию API OpenAI: и облачный OpenAI, и совместимые шлюзы, и модели, работающие локально через Ollama, LM Studio и подобные решения. В качестве второго провайдера поддерживаются модели Claude в Google Cloud Vertex AI.

ВариантКомпромисс
В облакеТребуется доступ в интернет и ключ API. Код передаётся провайдеру для обработки.
ЛокальноПредпочтительно для чувствительных проектов. Модели работают на вашей инфраструктуре, и исходный код её не покидает.
Конфиденциальность

Передача кода в облачный сервис может вызывать вопросы конфиденциальности или противоречить договорным обязательствам. Для чувствительных или проприетарных кодовых баз используйте локально размещённую модель.

Настройка описана в разделах AI-провайдеры и стоимость и Настройка API-ключей для внешних систем.

Настройки AI-провайдера в ScanSuite
Настройка AI-провайдера

Стоимость и стабильность результатов

  • Производительность и стоимость. AI-анализ занимает больше времени, чем традиционное сканирование, и может приводить к оплате API. Ограничивайте область сканирования кодом, который содержит логику приложения; файлы конфигурации, встроенные сторонние зависимости и сгенерированный код редко окупают потраченные токены.
  • Вариативность. Каждый анализ формируется динамически, и результаты могут немного различаться между запусками. Более крупные модели (от 30 млрд параметров) дают более стабильные результаты.

Расход токенов фиксируется по каждому сканированию: стоимость запуска видна, а не оценивается на глаз. См. раздел «AI-провайдеры и стоимость».

Просмотр результатов

Уязвимости, найденные AI Native SAST, попадают в раздел Управление уязвимостями наравне с результатами всех остальных движков, а для запуска формируется отдельный HTML-отчёт.

AI-сканирование в истории сканирований
Завершённое AI-сканирование в истории сканирований

После завершения сканирования нажмите кнопку Report, чтобы скачать результаты. Отчёты формируются в HTML, XLSX и JSON; HTML-отчёт содержит сводку рисков, упорядочивание по достижимости и диаграммы путей вызовов прямо в тексте.

HTML-отчёт AI SAST
Сформированный HTML-отчёт

Результаты AI Native SAST не выгружаются в DefectDojo. Они сохраняются в собственном разделе ScanSuite управления уязвимостями и доступны в виде отчётов для скачивания.

Проверено: 2026-08-16