Релизы
v4.6
Продукты по риску и страница продукта, сроки устранения, разбор с причиной, история уязвимости, страница сканирования, все расписания в одном месте и расходы на LLM в деньгах.
Релиз v4.6 посвящён работе с уязвимостями. Продукты упорядочены по риску, и у каждого есть своя страница. У уязвимости появились срок устранения, решение по разбору с причиной и история. У каждого сканирования есть страница, где видно, сколько оно потратило и что изменило. Расходы на LLM показываются в деньгах.
| Область | Что изменилось |
|---|---|
| Продукты по риску | Страница Products упорядочивает продукты по оценке открытых уязвимостей с учётом их критичности и подсказывает, чем заняться в первую очередь. Список можно фильтровать, сортировать и выгружать в CSV. |
| Страница продукта | Все репозитории, веб-приложения и узлы, которые охватывали сканирования продукта, с последним отчётом и историей сканирований по каждому. Здесь же уязвимости, сканирования, активы и секреты продукта, а все последние отчёты скачиваются одним ZIP-архивом. |
| Сроки устранения | Новая уязвимость получает срок устранения по своей критичности, по умолчанию 7, 30, 90 и 180 дней. Просроченные уязвимости учитываются на страницах Products. В ScanSuite Teams каждая команда задаёт сроки сама. |
| Разбор с причиной | Вместо списка статусов теперь меню Triage. Признать уязвимость ложной, принять риск или отметить её как исправленную можно, только указав причину. Для ложного срабатывания можно отключить повторные сообщения о том же классе в этом файле, папке или репозитории. |
| История уязвимости | Для каждой уязвимости видно, когда её обнаружили, какие сканирования её подтвердили, как её закрывали и открывали снова, кто и почему менял статус. |
| Ссылки на строку | Для уязвимости в репозитории указаны файл и строка. Ссылка ведёт на них в просканированном коммите с учётом настроек Git: GitHub, GitLab или Bitbucket Server. |
| Страница сканирования | Для каждого сканирования видны статус, этапы AI SAST, что оно добавило, подтвердило, открыло снова и закрыло, токены и стоимость, а также журнал с фильтром по уровню и сканеру. |
| История сканирований | Rerun повторяет сканирование в точности: с той же областью, уязвимостями и режимом. Прерванное AI-сканирование продолжается с последней контрольной точки, остановленное получает статус Cancelled, а отчёты можно скачать пачкой. |
| Расписания в одном месте | На странице Schedules собраны все расписания и отслеживания со следующим запуском и последним сканированием. Здесь их можно запустить, приостановить, переименовать и удалить. Изменения вступают в силу в течение минуты. |
| Понятная форма сканирования | В форме статического анализа каждый режим и каждая AI-опция описаны одной строкой. Сканирование можно повторять в выбранное время, а форма показывает, сколько потратило последнее сканирование репозитория. |
| Расходы на LLM в деньгах | Если для моделей заданы цены, история сканирований, страница сканирования, страницы Products и панель показывают стоимость рядом с токенами. На панели цели упорядочены по расходам на LLM. |
| Top 10 по риску | Top 10 целей и классов упорядочены по оценке с учётом критичности и показывают, сколько уязвимостей в каждом. Уязвимости со статусом Risk Accepted не учитываются. |
| Удаление уязвимостей | Администратор может удалить уязвимости, отмеченные в списке, или очистить уязвимости одного репозитория, не затрагивая весь продукт. |
| Verify Fixes не выходит за рамки | Verify Fixes переоценивает только те уязвимости, которые ему передали: новых не добавляет, остальные не трогает. |
| Быстрее AI SAST | Файлы, кандидаты и рекомендации анализируются параллельно, с ограничением на сканирование и на провайдера. Если провайдер упирается в лимит запросов, сканирование ждёт, а не прерывается. В классической редакции ограничения задаются двумя настройками. |
| Классы по отсутствующей защите | AI SAST называет класс по той защите, которой не хватает, чтобы один дефект не попадал в два класса. Старые имена классов переименованы. Относится к классической редакции. |
| Оценки по коду | Воздействие и вероятность оцениваются по тому, что видно в коде. Факты, которых статический анализ не видит, на оценку больше не влияют. |
| Роли в базе не меняются | Установщик больше не меняет роли базы данных, а doctor проверяет, что база принимает учётную запись приложения. |
| Веб-сервер не зависает | Веб-сервер больше не зависает при одновременных запросах. Сервисы, которые стартуют вместе, дожидаются, пока другие закончат менять схему, а не останавливаются. |
См. Продукты, Управление уязвимостями и Страница сканирования.
Проверено: 2026-09-25