Управление уязвимостями
Одна запись на проблему: загружена, сопоставлена, проверена, назначена и закрыта.
Всё, что производят движки, попадает в одно место — уже дедуплицированным и уже с доказательствами, которые нужны разработчику для исправления. Страница Vulnerabilities — это место, где уязвимости разбирают, назначают ответственных и закрывают.
Жизненный цикл уязвимости
- 01Загрузка
Уязвимости из AI Native SAST, анализа достижимости зависимостей, поиска секретов, AI DAST, AI Pentest и классических сканеров приводятся к единой записи с привязанными продуктом, целью, сканером и запуском сканирования.
- 02Сопоставление
Ключи идентичности сводят одну и ту же проблему из разных движков и разных запусков в одну запись. Вернувшаяся уязвимость возвращается в ту же запись, а не заводит новую.
- 03Проверка
Каждая уязвимость несёт свою запись о проверке: вердикт об эксплуатируемости, оценку риска, уверенность, обоснование и ссылки на зафиксированную эксплуатацию, а также диаграмму потока в коде, если она применима.
- 04Доказательство
Сгенерируйте proof of concept, отредактируйте его и запустите в песочнице. См. следующую страницу.
- 05Ведение
Статус, ответственный, срок, теги, ссылки, доказательства, решение и заметки о жизненном цикле.
- 06Отчётность
Поиск, фильтрация и экспорт в XLSX.
Идентичность уязвимости
Что считается «одной и той же уязвимостью», зависит от типа сканирования. Именно этот ключ управляет и дедупликацией внутри сканирования, и обнаружением повторного появления между запусками:
| Тип сканирования | Идентичность |
|---|---|
| Статическое | Класс уязвимости + файл + уязвимый параметр |
| Динамическое | Тип уязвимости + путь URL + параметр |
| Инфраструктурное | CVE + узел + версия сервера |
Именно поэтому счётчик на панели что-то значит. Одна и та же проблема, о которой сообщили три сканера, — это одна запись, а проблема, вернувшаяся после устранения, заново открывает прежнюю запись, а не приходит как новая.
Панель
Страница открывается сводкой: просканированные продукты, просканированные репозитории, общее число открытых уязвимостей и выполненных сканирований, с разбивкой по критичности — critical, high, medium и low/info. Ниже располагаются Top 10 Most Vulnerable Targets и Top 10 Vulnerabilities, оба с фильтрацией по критичности.

Работа с уязвимостью
Каждая запись содержит поля, которых ожидаешь при разборе:

| Поле | Назначение |
|---|---|
| Title, CVE, Severity, CVSS | Что это и насколько серьёзно. |
| Target, Scanner, Scan ID, Product | Откуда уязвимость появилась. |
| Status | Open, In Progress, Risk Accepted, False Positive, Resolved. |
| Owner, Due Date | Кто исправляет и к какому сроку. |
| Tags, References | Ваша собственная классификация и внешние ссылки. |
| Description, Evidence, Solution | Детали, которые нужны разработчику. |
| Lifecycle Notes | Хронология решений, принятых по этой уязвимости. |
Откройте уязвимость — и увидите весь ход рассуждения, который можно проверить: диаграмму потока данных в коде с пояснением каждого шага, обоснование достижимости, оценку уверенности и оценку риска.

Статус можно изменить прямо в списке, а уязвимости можно добавлять вручную — для проблем, обнаруженных вне сканирования: в отчёте о пентесте, в заявке bug bounty, при code review.
Поиск, фильтрация и экспорт
- Полнотекстовый поиск по CVE, заголовкам и целям.
- Фильтры по продукту, критичности и статусу.
- Export to XLSX одним нажатием.
Учёт дефектов ведётся здесь: уязвимости, найденные AI-сканированиями, живут только в этом разделе. DefectDojo — необязательный баг-трекер для команд, которые уже им пользуются: уязвимости, найденные классическими сканерами, можно выгружать туда по каждому сканеру, при этом они всё равно отслеживаются здесь. См. Работа с результатами сканирования.
Проверено: 2026-08-16