v4.0
Релиз с AI: агентный статический анализ, сканирование веб-приложений и тестирование на проникновение, а также встроенное управление уязвимостями.
В более ранних релизах языковая модель помогала сканерам. В этом релизе за работу отвечают агенты: они сами планируют подход, вызывают инструменты и проверяют найденное на реальной системе, прежде чем оно дойдёт до вас. Вместе с ними ScanSuite получил собственное управление уязвимостями вместо того, чтобы полностью делегировать его DefectDojo.
Организующая идея во всех перечисленных ниже возможностях одна: уязвимость сообщается не потому, что сработал шаблон, а потому, что платформа смогла её продемонстрировать — прослеженным путём вызовов, воспроизведённым HTTP-обменом или эксплойтом, который сработал.
AI Native SAST
Модель читает каждый файл в области сканирования и сообщает о найденном структурированными записями вместо сопоставления с шаблонами. Логические ошибки, сломанная авторизация и небезопасная работа с данными находятся даже там, где под них нет ни одного правила. Сигнатурный сканер такое не видит в принципе.
| Возможность | Описание |
|---|---|
| Фильтр достижимости | Агент с инструментами открывает окружающий код, идёт по вызывающим и вызываемым функциям и возвращает строгий вердикт «достижимо» или «недостижимо». Недостижимые уязвимости до вас не доходят; достижимые приходят с диаграммой пути вызовов в качестве доказательства. |
| Анализ архитектуры безопасности | Необязательный проход, строящий модель границ доверия и потоков данных на уровне репозитория и питающий оценку критичности, чтобы она отражала ваше приложение, а не универсальный шаблон. |
| Анализ истории Git | Необязательный проход, просматривающий недавние коммиты на предмет рискованных изменений. |
| Дедупликация по идентичности | Уязвимости идентифицируются по классу уязвимости, файлу и параметру — дедупликация выполняется и внутри сканирования, и по истории: вернувшаяся уязвимость заново открывает прежнюю запись, а не заводит вторую. |
| Custom Scope | Режим сканирования, анализирующий только файлы и папки, соответствующие вашим шаблонам, чтобы дорогой AI-проход можно было направить на важный код. |
Достижимость зависимостей
Сканирование зависимостей сообщает обо всех уязвимостях, затрагивающих ваши lock-файлы. Четыре фильтра — от самого дешёвого — отбирают те, ради которых стоит занимать инженера на день: критичность, затем зафиксированная эксплуатация в реальных атаках, затем применимость к этому компоненту в этой установленной версии, затем достижимость — действительно ли ваш код вызывает уязвимый API?
Дошедшие до отчёта уязвимости содержат ссылки на эксплойты и диаграмму, прослеживающую точку входа, место импорта и уязвимый API компонента. Всё, что отбрасывает фильтр, подсчитывается в журнале сканирования и остаётся в классической таблице по зависимостям — ничто не исчезает молча.
См. Достижимость зависимостей.
Секреты, проверенные AI
Секреты, найденные тремя сканерами, приводятся к единому конвейеру, и каждая из них оценивается: предварительные фильтры по путям и детерминированные правила бесплатно разрешают очевидные случаи, кэш по значениям делает так, что ключ, повторяющийся в двадцати файлах, стоит одной оценки, а модель видит точное для данного коммита окно исходного кода вокруг найденного секрета, а не одну вырванную строку.
См. Поиск секретов.
AI-документация по коду
Формирует учебное руководство по кодовой базе с уклоном в безопасность — её абстракции, их взаимосвязи и порядок чтения — доступное прямо в веб-интерфейсе. Рассчитано на кодовую базу, которую никто в команде безопасности не писал.
AI DAST
Веб-движок «чёрного ящика», в котором модель выбирает точку атаки, технику и конкретную полезную нагрузку; модуль техники формирует последовательность запросов и оценивает сигнал.
- 01Обнаружение
Обход сайта и импортированные записи обхода строят поверхность атаки, которая сводится к различным точкам атаки: один и тот же параметр не проверяется одиннадцать раз под одиннадцатью URL.
- 02Профилирование
Определение WAF влияет на кодирование полезной нагрузки, а необязательный профилировщик поверхности расширяет покрытие за пределы того, до чего добрался краулер.
- 03Проверка
Модель выбирает один из 34 модулей техник и значения полезной нагрузки для отправки. Перед всем, что может изменить состояние, стоит защита от разрушающих нагрузок.
- 04Подтверждение
Второй проход выполняет собственные дополнительные запросы и либо подтверждает, либо опровергает уязвимость. Невоспроизводимый сигнал отбрасывается, а не уходит в отчёт с пометкой «информационное».
- 05Отчёт
Подтверждённые уязвимости содержат критичность, список полезных нагрузок и полный HTTP-обмен, который их породил.
См. Сканирование веб-приложений.
AI Pentest
Задайте агенту область тестирования и одно предложение с указаниями. Он составит план, запустит инструменты, сымпровизирует, когда план упрётся в тупик, и вернётся с уязвимостями, которые сумел доказать.
| Возможность | Описание |
|---|---|
| Рабочий процесс по плану | План, выполнение, анализ, гипотезы, перепланирование, отчёт — настоящий процесс пентеста, а не один и тот же цикл по кругу. |
| Журнал хода тестирования | Долговременная память, фиксирующая версии плана, запуски инструментов, анализы и уязвимости: ничто не запускается дважды и ничто не теряется между фазами. |
| Фаза гипотез | Отдельная фаза, которая придумывает атаки, упущенные планом, опираясь на справочник техник атак, и записывает их как зацепки в дереве атак. |
| 44 инструмента | Наборы для разведки, корпоративные сканеры через API, наборы веб-сканирования, интерактивный HTTP со входом с сохранением сессии и сравнением ответов, а также запуск команд из белого списка. |
| От поиска эксплойта до PoC | Найти продукт и версию в базе эксплуатируемых CVE, получить указанный эксплойт, сгенерировать proof of concept, запустить его в песочнице — и записать уязвимость только в том случае, если он сработал. |
| Цепочки атак | Уязвимости, сделавшие возможными друг друга, связываются в цепочки и отображаются в отчёте. |
| Защитные ограничения | Жёсткая фиксация области тестирования, проверяемая при каждом вызове инструмента, отсутствие shell и только бинарные файлы из белого списка, загрузка страниц эксплойтов исключительно по URL из базы, выполнение в песочнице и лимиты на любой запуск. |
См. AI Pentest.
Управление уязвимостями
Всё, что находят движки — AI Native SAST, анализ достижимости зависимостей, поиск секретов, AI DAST, AI Pentest и классические сканеры, — приводится к единой записи внутри ScanSuite, а не живёт только в DefectDojo.
| Возможность | Описание |
|---|---|
| Сопоставление | Ключи идентичности сводят одну и ту же проблему из разных движков и разных запусков в одну запись. Вернувшаяся уязвимость возвращается в ту же запись, а не заводит новую. |
| Проверка прямо в записи | Вердикт об эксплуатируемости, оценка риска, уверенность, обоснование, требуемое действие и ссылки на зафиксированную эксплуатацию лежат в самой записи вместе с диаграммой потока в коде и её пошаговым объяснением. |
| Жизненный цикл | Статус, ответственный, срок, теги, ссылки, доказательства, решение и заметки о жизненном цикле. Статус меняется прямо в списке, а уязвимости можно добавлять вручную. |
| Панель | Распределение по критичности, общее число открытых уязвимостей, просканированные продукты и репозитории, наиболее уязвимые цели и самые частые уязвимости. |
| Поиск и выгрузка | Полнотекстовый поиск по CVE, заголовкам и целям, фильтры по продукту, критичности и статусу, а также экспорт в XLSX одним нажатием. |
Исполняемые proof of concept
Сгенерируйте proof of concept — ход генерации виден на экране, — отредактируйте Python прямо здесь, сохраните, запустите в песочнице и прочитайте код возврата и вывод — или верните его модели, чтобы она дорабатывала его под условие успеха, пока он не сработает.
См. Proof of Concept.
AI-провайдеры и контроль расходов
| Возможность | Описание |
|---|---|
| Второй провайдер | Модели Claude в Google Cloud Vertex AI наряду с любым совместимым с OpenAI эндпоинтом, включая модели, работающие локально в вашей сети. |
| Резервирование и фиксация | Провайдеры перебираются по порядку; первый успешно ответивший может быть зафиксирован до конца сканирования, чтобы запуск не переключался между моделями. |
| Учёт токенов | Количество токенов запроса, ответа и суммарное фиксируется по каждому сканированию — стоимость запуска известна заранее, а не выясняется по счёту. |
| Язык генерации | Настройка, задающая язык, на котором модели пишут уязвимости и отчёты. |
См. AI-провайдеры и стоимость.
Платформа
| Возможность | Описание |
|---|---|
| Глобальный поиск | Единый поиск по активам, уязвимостям, сканированиям и учётным данным. См. Глобальный поиск и системные журналы. |
| База эксплуатируемых уязвимостей | Выросла до более чем 130 000 CVE с реальными доказательствами эксплуатации — записи KEV, опубликованные эксплойты, PoC-код или оценка EPSS в верхнем дециле — с представлением деталей CVE и полнотекстовым поиском, выполняемым локально, без выхода данных за пределы установки. |
| Интерфейс командной строки | Запуск сканирований, запрос статуса и получение отчётов из терминала или скрипта, с выбором сканеров и режима сканирования репозитория через аргументы. |
| Объектное хранилище | Артефакты сканирования и отчёты хранятся вне базы данных. |
Только начинаете работать с возможностями AI? Начните с раздела AI-провайдеры и стоимость — все движки с этой страницы работают через настроенного там провайдера, а описанные в нём средства контроля расходов применимы ко всем ним.
Проверено: 2026-08-16