Релизы

v4.6

Продукты по риску и страница продукта, сроки устранения, разбор с причиной, история уязвимости, страница сканирования, все расписания в одном месте и расходы на LLM в деньгах.

Релиз v4.6 посвящён работе с уязвимостями. Продукты упорядочены по риску, и у каждого есть своя страница. У уязвимости появились срок устранения, решение по разбору с причиной и история. У каждого сканирования есть страница, где видно, сколько оно потратило и что изменило. Расходы на LLM показываются в деньгах.

ОбластьЧто изменилось
Продукты по рискуСтраница Products упорядочивает продукты по оценке открытых уязвимостей с учётом их критичности и подсказывает, чем заняться в первую очередь. Список можно фильтровать, сортировать и выгружать в CSV.
Страница продуктаВсе репозитории, веб-приложения и узлы, которые охватывали сканирования продукта, с последним отчётом и историей сканирований по каждому. Здесь же уязвимости, сканирования, активы и секреты продукта, а все последние отчёты скачиваются одним ZIP-архивом.
Сроки устраненияНовая уязвимость получает срок устранения по своей критичности, по умолчанию 7, 30, 90 и 180 дней. Просроченные уязвимости учитываются на страницах Products. В ScanSuite Teams каждая команда задаёт сроки сама.
Разбор с причинойВместо списка статусов теперь меню Triage. Признать уязвимость ложной, принять риск или отметить её как исправленную можно, только указав причину. Для ложного срабатывания можно отключить повторные сообщения о том же классе в этом файле, папке или репозитории.
История уязвимостиДля каждой уязвимости видно, когда её обнаружили, какие сканирования её подтвердили, как её закрывали и открывали снова, кто и почему менял статус.
Ссылки на строкуДля уязвимости в репозитории указаны файл и строка. Ссылка ведёт на них в просканированном коммите с учётом настроек Git: GitHub, GitLab или Bitbucket Server.
Страница сканированияДля каждого сканирования видны статус, этапы AI SAST, что оно добавило, подтвердило, открыло снова и закрыло, токены и стоимость, а также журнал с фильтром по уровню и сканеру.
История сканированийRerun повторяет сканирование в точности: с той же областью, уязвимостями и режимом. Прерванное AI-сканирование продолжается с последней контрольной точки, остановленное получает статус Cancelled, а отчёты можно скачать пачкой.
Расписания в одном местеНа странице Schedules собраны все расписания и отслеживания со следующим запуском и последним сканированием. Здесь их можно запустить, приостановить, переименовать и удалить. Изменения вступают в силу в течение минуты.
Понятная форма сканированияВ форме статического анализа каждый режим и каждая AI-опция описаны одной строкой. Сканирование можно повторять в выбранное время, а форма показывает, сколько потратило последнее сканирование репозитория.
Расходы на LLM в деньгахЕсли для моделей заданы цены, история сканирований, страница сканирования, страницы Products и панель показывают стоимость рядом с токенами. На панели цели упорядочены по расходам на LLM.
Top 10 по рискуTop 10 целей и классов упорядочены по оценке с учётом критичности и показывают, сколько уязвимостей в каждом. Уязвимости со статусом Risk Accepted не учитываются.
Удаление уязвимостейАдминистратор может удалить уязвимости, отмеченные в списке, или очистить уязвимости одного репозитория, не затрагивая весь продукт.
Verify Fixes не выходит за рамкиVerify Fixes переоценивает только те уязвимости, которые ему передали: новых не добавляет, остальные не трогает.
Быстрее AI SASTФайлы, кандидаты и рекомендации анализируются параллельно, с ограничением на сканирование и на провайдера. Если провайдер упирается в лимит запросов, сканирование ждёт, а не прерывается. В классической редакции ограничения задаются двумя настройками.
Классы по отсутствующей защитеAI SAST называет класс по той защите, которой не хватает, чтобы один дефект не попадал в два класса. Старые имена классов переименованы. Относится к классической редакции.
Оценки по кодуВоздействие и вероятность оцениваются по тому, что видно в коде. Факты, которых статический анализ не видит, на оценку больше не влияют.
Роли в базе не меняютсяУстановщик больше не меняет роли базы данных, а doctor проверяет, что база принимает учётную запись приложения.
Веб-сервер не зависаетВеб-сервер больше не зависает при одновременных запросах. Сервисы, которые стартуют вместе, дожидаются, пока другие закончат менять схему, а не останавливаются.

См. Продукты, Управление уязвимостями и Страница сканирования.

Проверено: 2026-09-25