Релизы

v1.0

Первый релиз: статическое, динамическое и инфраструктурное сканирование с интеграцией DefectDojo.

Первый релиз определил, чем является ScanSuite: платформой оркестрации, которая управляет множеством сканеров безопасности из одной консоли, приводит их результаты к единому виду и складывает их туда, где команда может с ними работать.

Статический анализ

Четыре типа анализа архива с исходным кодом или Git-репозитория, у каждого свои сканеры и свой отчёт:

ДвижокЧто охватывает
SASTСтатическое тестирование безопасности приложений по поддерживаемым языкам, с выбором сканеров по основному языку проекта.
Поиск секретовОбнаружение ключей, токенов и учётных данных, закоммиченных в репозиторий.
Анализ состава ПО (SCA)Сопоставление сторонних компонентов из манифестов и lock-файлов проекта с известными CVE.
Анализ IaCSПроверка конфигураций инфраструктуры как кода и систем управления — риски в Terraform, Kubernetes и облачных конфигурациях.

Динамическое сканирование

Сканирование веб-приложений с несколькими профилями, чтобы сканирование можно было подобрать под момент запуска, а не платить фиксированную цену:

  • Quick — быстрые проверки под smoke-тесты в CI/CD.
  • Balanced — более широкое покрытие для регулярных сканирований.
  • Full и специализированные — глубокий обход и интрузивное тестирование, а также точечные сканирования, например определение технологий и перечисление скрытых путей.
  • Сканирование API — разбирает спецификацию OpenAPI и проверяет объявленные в ней маршруты и параметры. См. Сканирование веб-API.

Инфраструктурное сканирование

Пять типов сканирования по IP-адресам, именам узлов, подсетям и диапазонам — обнаружение активов, выявление уязвимостей, OSINT-разведка, проверка локальных обновлений по SSH и SMB/WMI и сканирование образов Docker. Описано в разделе Проверки инфраструктуры.

Возможности платформы

ВозможностьОписание
Собственные правилаПравила под конкретную команду для статического (Semgrep) и динамического (Nuclei) движков. См. Собственные правила.
Интеграция с DefectDojoВыгрузка результатов сканирования по каждому сканеру в централизованную систему управления уязвимостями.
Интеграция с SecuritmАвтоматическая выгрузка отчётов об инфраструктурных сканированиях в SGRC Securitm.
Модуль CI/CDЗапуск сканирований из конвейера сборки, а не из консоли.
База эксплуатируемых уязвимостейВнутренняя база CVE, используемая для сопоставления и приоритизации уязвимостей по реальным доказательствам эксплуатации, а не по метке критичности.
Сканирования по расписаниюРегулярное выполнение для непрерывного мониторинга.
Ручная загрузка отчётаИмпорт отчёта, сформированного в другом месте, чтобы все уязвимости оказались в одном месте.

Появившаяся здесь база эксплуатируемых уязвимостей стала основой для нескольких более поздних возможностей — фильтрации уязвимостей по зависимостям, поиска эксплойтов пентест-агентом и проверок CVE при инфраструктурных сканированиях. См. База эксплуатируемых уязвимостей.

Проверено: 2026-08-16