Релизы

v4.0

Релиз с AI: агентный статический анализ, сканирование веб-приложений и тестирование на проникновение, а также встроенное управление уязвимостями.

В более ранних релизах языковая модель помогала сканерам. В этом релизе за работу отвечают агенты: они сами планируют подход, вызывают инструменты и проверяют найденное на реальной системе, прежде чем оно дойдёт до вас. Вместе с ними ScanSuite получил собственное управление уязвимостями вместо того, чтобы полностью делегировать его DefectDojo.

Организующая идея во всех перечисленных ниже возможностях одна: уязвимость сообщается не потому, что сработал шаблон, а потому, что платформа смогла её продемонстрировать — прослеженным путём вызовов, воспроизведённым HTTP-обменом или эксплойтом, который сработал.

AI Native SAST

Модель читает каждый файл в области сканирования и сообщает о найденном структурированными записями вместо сопоставления с шаблонами. Логические ошибки, сломанная авторизация и небезопасная работа с данными находятся даже там, где под них нет ни одного правила. Сигнатурный сканер такое не видит в принципе.

ВозможностьОписание
Фильтр достижимостиАгент с инструментами открывает окружающий код, идёт по вызывающим и вызываемым функциям и возвращает строгий вердикт «достижимо» или «недостижимо». Недостижимые уязвимости до вас не доходят; достижимые приходят с диаграммой пути вызовов в качестве доказательства.
Анализ архитектуры безопасностиНеобязательный проход, строящий модель границ доверия и потоков данных на уровне репозитория и питающий оценку критичности, чтобы она отражала ваше приложение, а не универсальный шаблон.
Анализ истории GitНеобязательный проход, просматривающий недавние коммиты на предмет рискованных изменений.
Дедупликация по идентичностиУязвимости идентифицируются по классу уязвимости, файлу и параметру — дедупликация выполняется и внутри сканирования, и по истории: вернувшаяся уязвимость заново открывает прежнюю запись, а не заводит вторую.
Custom ScopeРежим сканирования, анализирующий только файлы и папки, соответствующие вашим шаблонам, чтобы дорогой AI-проход можно было направить на важный код.

См. Запуск сканирования с AI.

Достижимость зависимостей

Сканирование зависимостей сообщает обо всех уязвимостях, затрагивающих ваши lock-файлы. Четыре фильтра — от самого дешёвого — отбирают те, ради которых стоит занимать инженера на день: критичность, затем зафиксированная эксплуатация в реальных атаках, затем применимость к этому компоненту в этой установленной версии, затем достижимость — действительно ли ваш код вызывает уязвимый API?

Дошедшие до отчёта уязвимости содержат ссылки на эксплойты и диаграмму, прослеживающую точку входа, место импорта и уязвимый API компонента. Всё, что отбрасывает фильтр, подсчитывается в журнале сканирования и остаётся в классической таблице по зависимостям — ничто не исчезает молча.

См. Достижимость зависимостей.

Секреты, проверенные AI

Секреты, найденные тремя сканерами, приводятся к единому конвейеру, и каждая из них оценивается: предварительные фильтры по путям и детерминированные правила бесплатно разрешают очевидные случаи, кэш по значениям делает так, что ключ, повторяющийся в двадцати файлах, стоит одной оценки, а модель видит точное для данного коммита окно исходного кода вокруг найденного секрета, а не одну вырванную строку.

См. Поиск секретов.

AI-документация по коду

Формирует учебное руководство по кодовой базе с уклоном в безопасность — её абстракции, их взаимосвязи и порядок чтения — доступное прямо в веб-интерфейсе. Рассчитано на кодовую базу, которую никто в команде безопасности не писал.

См. AI-документация по коду.

AI DAST

Веб-движок «чёрного ящика», в котором модель выбирает точку атаки, технику и конкретную полезную нагрузку; модуль техники формирует последовательность запросов и оценивает сигнал.

  1. 01
    Обнаружение

    Обход сайта и импортированные записи обхода строят поверхность атаки, которая сводится к различным точкам атаки: один и тот же параметр не проверяется одиннадцать раз под одиннадцатью URL.

  2. 02
    Профилирование

    Определение WAF влияет на кодирование полезной нагрузки, а необязательный профилировщик поверхности расширяет покрытие за пределы того, до чего добрался краулер.

  3. 03
    Проверка

    Модель выбирает один из 34 модулей техник и значения полезной нагрузки для отправки. Перед всем, что может изменить состояние, стоит защита от разрушающих нагрузок.

  4. 04
    Подтверждение

    Второй проход выполняет собственные дополнительные запросы и либо подтверждает, либо опровергает уязвимость. Невоспроизводимый сигнал отбрасывается, а не уходит в отчёт с пометкой «информационное».

  5. 05
    Отчёт

    Подтверждённые уязвимости содержат критичность, список полезных нагрузок и полный HTTP-обмен, который их породил.

См. Сканирование веб-приложений.

AI Pentest

Задайте агенту область тестирования и одно предложение с указаниями. Он составит план, запустит инструменты, сымпровизирует, когда план упрётся в тупик, и вернётся с уязвимостями, которые сумел доказать.

ВозможностьОписание
Рабочий процесс по плануПлан, выполнение, анализ, гипотезы, перепланирование, отчёт — настоящий процесс пентеста, а не один и тот же цикл по кругу.
Журнал хода тестированияДолговременная память, фиксирующая версии плана, запуски инструментов, анализы и уязвимости: ничто не запускается дважды и ничто не теряется между фазами.
Фаза гипотезОтдельная фаза, которая придумывает атаки, упущенные планом, опираясь на справочник техник атак, и записывает их как зацепки в дереве атак.
44 инструментаНаборы для разведки, корпоративные сканеры через API, наборы веб-сканирования, интерактивный HTTP со входом с сохранением сессии и сравнением ответов, а также запуск команд из белого списка.
От поиска эксплойта до PoCНайти продукт и версию в базе эксплуатируемых CVE, получить указанный эксплойт, сгенерировать proof of concept, запустить его в песочнице — и записать уязвимость только в том случае, если он сработал.
Цепочки атакУязвимости, сделавшие возможными друг друга, связываются в цепочки и отображаются в отчёте.
Защитные ограниченияЖёсткая фиксация области тестирования, проверяемая при каждом вызове инструмента, отсутствие shell и только бинарные файлы из белого списка, загрузка страниц эксплойтов исключительно по URL из базы, выполнение в песочнице и лимиты на любой запуск.

См. AI Pentest.

Управление уязвимостями

Всё, что находят движки — AI Native SAST, анализ достижимости зависимостей, поиск секретов, AI DAST, AI Pentest и классические сканеры, — приводится к единой записи внутри ScanSuite, а не живёт только в DefectDojo.

ВозможностьОписание
СопоставлениеКлючи идентичности сводят одну и ту же проблему из разных движков и разных запусков в одну запись. Вернувшаяся уязвимость возвращается в ту же запись, а не заводит новую.
Проверка прямо в записиВердикт об эксплуатируемости, оценка риска, уверенность, обоснование, требуемое действие и ссылки на зафиксированную эксплуатацию лежат в самой записи вместе с диаграммой потока в коде и её пошаговым объяснением.
Жизненный циклСтатус, ответственный, срок, теги, ссылки, доказательства, решение и заметки о жизненном цикле. Статус меняется прямо в списке, а уязвимости можно добавлять вручную.
ПанельРаспределение по критичности, общее число открытых уязвимостей, просканированные продукты и репозитории, наиболее уязвимые цели и самые частые уязвимости.
Поиск и выгрузкаПолнотекстовый поиск по CVE, заголовкам и целям, фильтры по продукту, критичности и статусу, а также экспорт в XLSX одним нажатием.

См. Управление уязвимостями.

Исполняемые proof of concept

Сгенерируйте proof of concept — ход генерации виден на экране, — отредактируйте Python прямо здесь, сохраните, запустите в песочнице и прочитайте код возврата и вывод — или верните его модели, чтобы она дорабатывала его под условие успеха, пока он не сработает.

См. Proof of Concept.

AI-провайдеры и контроль расходов

ВозможностьОписание
Второй провайдерМодели Claude в Google Cloud Vertex AI наряду с любым совместимым с OpenAI эндпоинтом, включая модели, работающие локально в вашей сети.
Резервирование и фиксацияПровайдеры перебираются по порядку; первый успешно ответивший может быть зафиксирован до конца сканирования, чтобы запуск не переключался между моделями.
Учёт токеновКоличество токенов запроса, ответа и суммарное фиксируется по каждому сканированию — стоимость запуска известна заранее, а не выясняется по счёту.
Язык генерацииНастройка, задающая язык, на котором модели пишут уязвимости и отчёты.

См. AI-провайдеры и стоимость.

Платформа

ВозможностьОписание
Глобальный поискЕдиный поиск по активам, уязвимостям, сканированиям и учётным данным. См. Глобальный поиск и системные журналы.
База эксплуатируемых уязвимостейВыросла до более чем 130 000 CVE с реальными доказательствами эксплуатации — записи KEV, опубликованные эксплойты, PoC-код или оценка EPSS в верхнем дециле — с представлением деталей CVE и полнотекстовым поиском, выполняемым локально, без выхода данных за пределы установки.
Интерфейс командной строкиЗапуск сканирований, запрос статуса и получение отчётов из терминала или скрипта, с выбором сканеров и режима сканирования репозитория через аргументы.
Объектное хранилищеАртефакты сканирования и отчёты хранятся вне базы данных.

Только начинаете работать с возможностями AI? Начните с раздела AI-провайдеры и стоимость — все движки с этой страницы работают через настроенного там провайдера, а описанные в нём средства контроля расходов применимы ко всем ним.

Проверено: 2026-08-16