v1.0
Первый релиз: статическое, динамическое и инфраструктурное сканирование с интеграцией DefectDojo.
Первый релиз определил, чем является ScanSuite: платформой оркестрации, которая управляет множеством сканеров безопасности из одной консоли, приводит их результаты к единому виду и складывает их туда, где команда может с ними работать.
Статический анализ
Четыре типа анализа архива с исходным кодом или Git-репозитория, у каждого свои сканеры и свой отчёт:
| Движок | Что охватывает |
|---|---|
| SAST | Статическое тестирование безопасности приложений по поддерживаемым языкам, с выбором сканеров по основному языку проекта. |
| Поиск секретов | Обнаружение ключей, токенов и учётных данных, закоммиченных в репозиторий. |
| Анализ состава ПО (SCA) | Сопоставление сторонних компонентов из манифестов и lock-файлов проекта с известными CVE. |
| Анализ IaCS | Проверка конфигураций инфраструктуры как кода и систем управления — риски в Terraform, Kubernetes и облачных конфигурациях. |
Динамическое сканирование
Сканирование веб-приложений с несколькими профилями, чтобы сканирование можно было подобрать под момент запуска, а не платить фиксированную цену:
- Quick — быстрые проверки под smoke-тесты в CI/CD.
- Balanced — более широкое покрытие для регулярных сканирований.
- Full и специализированные — глубокий обход и интрузивное тестирование, а также точечные сканирования, например определение технологий и перечисление скрытых путей.
- Сканирование API — разбирает спецификацию OpenAPI и проверяет объявленные в ней маршруты и параметры. См. Сканирование веб-API.
Инфраструктурное сканирование
Пять типов сканирования по IP-адресам, именам узлов, подсетям и диапазонам — обнаружение активов, выявление уязвимостей, OSINT-разведка, проверка локальных обновлений по SSH и SMB/WMI и сканирование образов Docker. Описано в разделе Проверки инфраструктуры.
Возможности платформы
| Возможность | Описание |
|---|---|
| Собственные правила | Правила под конкретную команду для статического (Semgrep) и динамического (Nuclei) движков. См. Собственные правила. |
| Интеграция с DefectDojo | Выгрузка результатов сканирования по каждому сканеру в централизованную систему управления уязвимостями. |
| Интеграция с Securitm | Автоматическая выгрузка отчётов об инфраструктурных сканированиях в SGRC Securitm. |
| Модуль CI/CD | Запуск сканирований из конвейера сборки, а не из консоли. |
| База эксплуатируемых уязвимостей | Внутренняя база CVE, используемая для сопоставления и приоритизации уязвимостей по реальным доказательствам эксплуатации, а не по метке критичности. |
| Сканирования по расписанию | Регулярное выполнение для непрерывного мониторинга. |
| Ручная загрузка отчёта | Импорт отчёта, сформированного в другом месте, чтобы все уязвимости оказались в одном месте. |
Появившаяся здесь база эксплуатируемых уязвимостей стала основой для нескольких более поздних возможностей — фильтрации уязвимостей по зависимостям, поиска эксплойтов пентест-агентом и проверок CVE при инфраструктурных сканированиях. См. База эксплуатируемых уязвимостей.
Проверено: 2026-08-16