Работа со ScanSuite

Работа с результатами сканирования

Чтение находок в DefectDojo и их экспорт.

DefectDojo — необязательный баг-трекер. Большинство команд работает с уязвимостями полностью в собственном разделе ScanSuite Управление уязвимостями, где учёт дефектов уже встроен. Этот раздел — для команд, которые дополнительно выгружают результаты классических сканеров в DefectDojo и хотят работать с ними там: после выгрузки DefectDojo отображает и отслеживает их, собирает статистику, формирует отчёты и интегрируется с трекерами задач — и дальше работа идёт в DefectDojo, а не в ScanSuite.

Сканирования на базе AI в DefectDojo не выгружаются вовсе: всё, что нашли AI Native SAST, анализ достижимости зависимостей, AI DAST и AI Pentest, ведётся в собственном разделе ScanSuite Управление уязвимостями с полноценным учётом дефектов. Результаты Secrets и Hidden Paths по умолчанию не выгружаются, учитывая характер данных. Чтобы использовать DefectDojo, его сначала нужно настроить — см. Настройка DefectDojo (опционально).

Открытие результатов

В ScanSuite нажмите на имя продукта:

Список продуктов ScanSuite
Открытие результатов по имени продукта

Вы будете перенаправлены в экземпляр DefectDojo. В первый раз потребуется войти с учётными данными DefectDojo — как их получить, см. в разделе Настройка DefectDojo (опционально).

После входа представление Product → Engagement открывается напрямую по ссылке из ScanSuite — искать его внутри DefectDojo не нужно:

Engagement в DefectDojo
Представление engagement в DefectDojo

Чтение уязвимостей

Engagement содержит все успешные выгрузки сканирований, с возможностью посмотреть сводный список уязвимостей или уязвимости каждого отдельного сканирования.

Сводный список уязвимостей в DefectDojo
Открытие сводного представления
Список уязвимостей в DefectDojo
Все уязвимости с данными о тестировании

Нажмите на любую уязвимость, чтобы увидеть детали. Они различаются в зависимости от сканера, но большинство указывает затронутый файл и номер строки для статических уязвимостей, URL — для динамических, а дополнительные подробности приводятся в разделах Description и Mitigation.

Карточка уязвимости в DefectDojo
Отдельная уязвимость

Выгрузка

Уязвимости можно выгрузить в формате HTML или CSV:

Варианты выгрузки в DefectDojo
Элементы управления выгрузкой в HTML и CSV

HTML-отчёт представляет все подробности в прокручиваемом виде, и часто это более удобный способ проработать результаты, чем открывать каждую уязвимость по отдельности.

Трекеры задач

В DefectDojo есть собственная интеграция с Jira для передачи уязвимостей в процесс устранения. Настраивается она на стороне DefectDojo.

Подробнее о возможностях, настройках и устранении неполадок DefectDojo см. официальную документацию.

Проверено: 2026-08-16