Работа со ScanSuite

Управление уязвимостями

Одна запись на проблему: загружена, сопоставлена, проверена, назначена и закрыта.

Всё, что производят движки, попадает в одно место — уже дедуплицированным и уже с доказательствами, которые нужны разработчику для исправления. Страница Vulnerabilities — это место, где уязвимости разбирают, назначают ответственных и закрывают.

Жизненный цикл уязвимости

  1. 01
    Загрузка

    Уязвимости из AI Native SAST, анализа достижимости зависимостей, поиска секретов, AI DAST, AI Pentest и классических сканеров приводятся к единой записи с привязанными продуктом, целью, сканером и запуском сканирования.

  2. 02
    Сопоставление

    Ключи идентичности сводят одну и ту же проблему из разных движков и разных запусков в одну запись. Вернувшаяся уязвимость возвращается в ту же запись, а не заводит новую.

  3. 03
    Проверка

    Каждая уязвимость несёт свою запись о проверке: вердикт об эксплуатируемости, оценку риска, уверенность, обоснование и ссылки на зафиксированную эксплуатацию, а также диаграмму потока в коде, если она применима.

  4. 04
    Доказательство

    Сгенерируйте proof of concept, отредактируйте его и запустите в песочнице. См. следующую страницу.

  5. 05
    Ведение

    Статус, ответственный, срок, теги, ссылки, доказательства, решение и заметки о жизненном цикле.

  6. 06
    Отчётность

    Поиск, фильтрация и экспорт в XLSX.

Идентичность уязвимости

Что считается «одной и той же уязвимостью», зависит от типа сканирования. Именно этот ключ управляет и дедупликацией внутри сканирования, и обнаружением повторного появления между запусками:

Тип сканированияИдентичность
СтатическоеКласс уязвимости + файл + уязвимый параметр
ДинамическоеТип уязвимости + путь URL + параметр
ИнфраструктурноеCVE + узел + версия сервера

Именно поэтому счётчик на панели что-то значит. Одна и та же проблема, о которой сообщили три сканера, — это одна запись, а проблема, вернувшаяся после устранения, заново открывает прежнюю запись, а не приходит как новая.

Панель

Страница открывается сводкой: просканированные продукты, просканированные репозитории, общее число открытых уязвимостей и выполненных сканирований, с разбивкой по критичности — critical, high, medium и low/info. Ниже располагаются Top 10 Most Vulnerable Targets и Top 10 Vulnerabilities, оба с фильтрацией по критичности.

Панель уязвимостей ScanSuite
Панель управления уязвимостями

Работа с уязвимостью

Каждая запись содержит поля, которых ожидаешь при разборе:

Список уязвимостей ScanSuite
Список уязвимостей с вердиктом проверки AI и элементом смены статуса прямо в строке
ПолеНазначение
Title, CVE, Severity, CVSSЧто это и насколько серьёзно.
Target, Scanner, Scan ID, ProductОткуда уязвимость появилась.
StatusOpen, In Progress, Risk Accepted, False Positive, Resolved.
Owner, Due DateКто исправляет и к какому сроку.
Tags, ReferencesВаша собственная классификация и внешние ссылки.
Description, Evidence, SolutionДетали, которые нужны разработчику.
Lifecycle NotesХронология решений, принятых по этой уязвимости.

Откройте уязвимость — и увидите весь ход рассуждения, который можно проверить: диаграмму потока данных в коде с пояснением каждого шага, обоснование достижимости, оценку уверенности и оценку риска.

Карточка уязвимости ScanSuite с диаграммой потока в коде
Открытая уязвимость с диаграммой потока в коде, прослеживающей путь от недоверенного ввода до опасной операции

Статус можно изменить прямо в списке, а уязвимости можно добавлять вручную — для проблем, обнаруженных вне сканирования: в отчёте о пентесте, в заявке bug bounty, при code review.

Поиск, фильтрация и экспорт

  • Полнотекстовый поиск по CVE, заголовкам и целям.
  • Фильтры по продукту, критичности и статусу.
  • Export to XLSX одним нажатием.

Учёт дефектов ведётся здесь: уязвимости, найденные AI-сканированиями, живут только в этом разделе. DefectDojo — необязательный баг-трекер для команд, которые уже им пользуются: уязвимости, найденные классическими сканерами, можно выгружать туда по каждому сканеру, при этом они всё равно отслеживаются здесь. См. Работа с результатами сканирования.

Проверено: 2026-08-16