Карточки ИБ-дефектов
Карточки ИБ-дефектов отображают сводную информацию об ИБ-дефекте, выявленном сканером. Они могут варьироваться в зависимости от типа ИБ-дефекта. Каждая карточка состоит из двух разделов:
- Общее: информация об ИБ-дефекте, характерная для всех сканеров, что его нашли;
- Сканер: информация об ИБ-дефекте, характерная для определенного сканера (описание ИБ-дефекта, сработавшее правило, рекомендации по устранению и т.д.).
В случае, если несколько сканеров нашли один и тот же ИБ-дефект, то в карточке ИБ-дефекта будет отображена информация, полученная от каждого сканера в соответствующем разделе.
Карточка ИБ-дефекта типа Secrets
Карточка ИБ-дефектов типа Secrets может содержать 3 основных раздела: Общее, Коммиты, Сканер.
Вкладка Коммиты отображается только для отчетов, созданных сканером, запущенным с включенным анализом истории Git.
- Общее
- Коммиты
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
-
Критичность: уровень критичности ИБ-дефекта;
-
Найден: дата первого обнаружения ИБ-дефекта;
-
Актуален на: дата последнего обнаружения ИБ-дефекта;
-
Статус: статус ИБ-дефекта;
-
Jira: номер и статус задачи в Jira;
-
Исполнитель: логин пользователя в Jira, на которого назначена задача;
-
Язык: язык программирования;
-
Исключение: срок действия исключения ИБ-дефекта;
-
CWE: перечень CWE;
-
Строка с дефектом: номер строки, где был найден ИБ-дефект;
-
Наименование файла: файл, в котором был найден ИБ-дефект;
примечаниеСсылка кликабельна. Если настроена интеграция с GitLab на уровне репозитория, то ссылка перенаправит в проект, файл и строку, где был найден ИБ-дефект.
Дополнительно можно открыть GitLab Web IDE из Шерлока. Для этого надо нажать на соответствующую кнопку ().
-
Фрагмент кода: исходный текст, где был найден ИБ-дефект;
примечаниеЕсли настроена интеграция с GitLab на уровне репозитория, то Шерлок отобразит весь файл. В противном случае Шерлок отобразит фрагмент кода, получаемый от сканера.
-
Комментарии: перечень комментариев к ИБ-дефекту.

На вкладке отображается информация о коммитах, в которых был найден ИБ-дефект типа Secret:
- Имя и почта: имя и почта пользователя, сделавшего коммит;
- Когда: дата добавления коммита;
- Коммит: кликабельная ссылка на коммит, в котором был найден ИБ-дефект типа Secret.

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером;
- Правило: правило сканера, которое идентифицировало ИБ-дефект;
- Описание: описание ИБ-дефекта, получаемое от сканера;
- Как исправить: рекомендации по устранению ИБ-дефекта, получаемые от сканера;
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера.
Карточка ИБ-дефекта типа SAST
Карточка ИБ-дефектов типа SAST может содержать 3 основных раздела: Общее, Трассы, Сканер.
- Общее
- Трассы
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
-
Критичность: уровень критичности ИБ-дефекта;
-
Найден: дата первого обнаружения ИБ-дефекта;
-
Актуален на: дата последнего обнаружения ИБ-дефекта;
-
Статус: статус ИБ-дефекта;
-
Тип: тип ИБ-дефекта (SQLi, XSS, небезопасная десериализация и т.д.);
-
Jira: номер и статус задачи в Jira;
-
Исполнитель: логин пользователя в Jira, на которого назначена задача;
-
Язык: язык программирования;
-
Исключение: срок действия исключения ИБ-дефекта;
-
CWE: перечень CWE;
-
Строка с дефектом: номер строки, где был найден ИБ-дефект;
-
Наименование файла: файл, в котором был найден ИБ-дефект;
примечаниеСсылка кликабельна. Если настроена интеграция с GitLab на уровне репозитория, то ссылка перенаправит в проект, файл и строку, где был найден ИБ-дефект.
Дополнительно можно открыть GitLab Web IDE из Шерлока. Для этого надо нажать на соответствующую кнопку ().
-
Фрагмент кода: исходный текст, где был найден ИБ-дефект;
примечаниеЕсли настроена интеграция с GitLab на уровне репозитория, то Шерлок отобразит весь файл. В противном случае Шерлок отобразит фрагмент кода, получаемый от сканера.
-
Комментарии: перечень комментариев к ИБ-дефекту.

На вкладке отображается информация о трассе, получаемая от сканера.
Информация интерактивная. При нажатии на номера этапов трассы можно перемещаться по исходному коду.

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером;
- Правило: правило сканера, которое идентифицировало ИБ-дефект;
- Описание: описание ИБ-дефекта, получаемое от сканера;
- Как исправить: рекомендации по устранению ИБ-дефекта, получаемые от сканера;
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера.
Карточка ИБ-дефекта типа SCA
Карточка ИБ-дефектов типа SCA может содержать 4 основных раздела: Общее, Окружение, Цепочки и Сканер.
- Общее
- Окружение
- Цепочки
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
- Описание: описание ИБ-дефекта;
- Критичность: уровень критичности ИБ-дефекта;
- Найден: дата первого обнаружения ИБ-дефекта;
- Актуален на: дата последнего обнаружения ИБ-дефекта;
- Статус: статус ИБ-дефекта;
- Эксплойт: наличие эксплойта для ИБ-дефекта;
- Jira: номер и статус задачи в Jira;
- Исполнитель: логин пользователя в Jira, на которого назначена задача;
- Технология: язык программирования или пакетный менеджер;
- Исключение: срок действия исключения ИБ-дефекта;
- CWE: перечень CWE;
- Зависимость: PURL зависимости, в которой найден ИБ-дефект;
- Версия: версия зависимости, в которой был найден ИБ-дефект;
- Тип: прямая или транзитивная;
- Манифест: файл, на основании которого определяется наличие зависимости;
- Уязвимость: уникальный идентификатор уязвимости;
- Устранена: версия зависимости, в которой устранен ИБ-дефект;
- Опубликована: дата публикации информации об уязвимости;
- Изменена: дата изменения информации об уязвимости;
- CVSS: информация о доступных CVSS-векторах;
- Комментарии: перечень комментариев к ИБ-дефекту.

На вкладке отображается информация о контексте исполнения зависимости. Например, для JavaScript это может быть dev (среда разработки), runtime (рабочая среда приложения) или иные значения.

На вкладке отображается информация о возможных способах попадания транзитивной зависимости в анализируемый проект.
Отображение цепочек возможно только при соблюдении условий:
- Используемый сканер: CodeScoring;
- Тип зависимости: транзитивная;
- Окружение: Runtime.

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером;
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера.
Карточка ИБ-дефекта типа Image Scan
Карточка ИБ-дефектов типа Image Scan может содержать 2 основных раздела: Общее, Сканер.
- Общее
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
- Описание: описание ИБ-дефекта;
- Образ: образ контейнера, в котором был найден ИБ-дефект;
- Критичность: уровень критичности ИБ-дефекта;
- Найден: дата первого обнаружения ИБ-дефекта;
- Актуален на: дата последнего обнаружения ИБ-дефекта;
- Статус: статус ИБ-дефекта;
- Эксплойт: наличие эксплойта для ИБ-дефекта;
- Jira: номер и статус задачи в Jira;
- Исполнитель: логин пользователя в Jira, на которого назначена задача;
- Исключение: срок действия исключения ИБ-дефекта;
- CWE: перечень CWE;
- Зависимость: наименование зависимости, в которой найден ИБ-дефект;
- Версия: версия зависимости, в которой был найден ИБ-дефект;
- Уязвимость: уникальный идентификатор уязвимости;
- Устранена: версия зависимости, в которой устранен ИБ-дефект;
- Опубликована: дата публикации информации об уязвимости;
- Изменена: дата изменения информации об уязвимости;
- CVSS: информация о доступных CVSS-векторах;
- Комментарии: перечень комментариев к ИБ-дефекту.

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером;
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера.
Карточка ИБ-дефекта типа IaC
Карточка ИБ-дефектов типа IaC может содержать 2 основных раздела: Общее, Сканер.
- Общее
- Сканер

На вкладке отображается общая информация об ИБ-дефекте:
-
Критичность: уровень критичности ИБ-дефекта;
-
Найден: дата первого обнаружения ИБ-дефекта;
-
Актуален на: дата последнего обнаружения ИБ-дефекта;
-
Статус: статус ИБ-дефекта;
-
Jira: номер и статус задачи в Jira;
-
Исполнитель: логин пользователя в Jira, на которого назначена задача;
-
Исключение: срок действия исключения ИБ-дефекта;
-
CWE: перечень CWE;
-
Строка с дефектом: номер строки, где был найден ИБ-дефект;
-
Наименование файла: файл, в котором был найден ИБ-дефект;
примечаниеСсылка кликабельна. Если настроена интеграция с GitLab на уровне репозитория, то ссылка перенаправит в проект, файл и строку, где был найден ИБ-дефект.
Дополнительно можно открыть GitLab Web IDE из Шерлока. Для этого надо нажать на соответствующую кнопку ().
-
Фрагмент кода: исходный текст, где был найден ИБ-дефект;
примечаниеЕсли настроена интеграция с GitLab на уровне репозитория, то Шерлок отобразит весь файл. В противном случае Шерлок отобразит фрагмент кода, получаемый от сканера.
-
Комментарии: перечень комментариев к ИБ-дефекту.

На вкладке отображается информация, характерная для сканера, выявившего ИБ-дефект:
- Критичность: уровень критичности ИБ-дефекта, определенный сканером;
- Правило: правило сканера, которое идентифицировало ИБ-дефект;
- Описание: описание ИБ-дефекта, получаемое от сканера;
- Как исправить: рекомендации по устранению ИБ-дефекта, получаемые от сканера;
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера.
Карточка ИБ-дефекта типа DAST
Карточка ИБ-дефектов типа IaC может содержать 3 основных раздела: Общее, Запрос, Ответ.
- Общее
- Запрос
- Ответ

На вкладке отображается общая информация об ИБ-дефекте:
- Критичность: уровень критичности ИБ-дефекта;
- Найден: дата первого обнаружения ИБ-дефекта;
- Актуален на: дата последнего обнаружения ИБ-дефекта;
- Статус: статус ИБ-дефекта;
- Правило: правило сканера, которое идентифицировало ИБ-дефект;
- Jira: номер и статус задачи в Jira;
- Исполнитель: логин пользователя в Jira, на которого назначена задача;
- Сканер: название сканера, который обнаружил ИБ-дефект;
- CWE: перечень CWE;
- Исключение: срок действия исключения ИБ-дефекта;
- Референсы: дополнительная информация об ИБ-дефекте, получаемая от сканера;
- Комментарии: перечень комментариев к ИБ-дефекту.

На вкладке отображается HTTP-запрос, отправленный сканером для выявления ИБ-дефекта:
- Заголовки: набор полей, в которых содержится метаинформация о запросе (тип авторизации, форматы данных и т.д.);
- Тело: передаваемые данные запроса.
Вы можете отдельно скопировать интересующую вас часть запроса (Заголовки или Тело). Помимо этого доступна возможность
Скопировать все () в виде текста или CURL-запроса.
При нажатии на На весь экран () откроется окно с информацией, представленной на вкладке в более удобном варианте для изучения.

На вкладке отображается HTTP-ответ, полученный от проверяемого приложения:
- Заголовок: набор полей, в которых содержится метаинформация об ответе (тип содержимого, статус выполнения и т.д.);
- Тело: передаваемые данные ответа.
Вы можете отдельно скопировать интересующую вас часть ответа (Заголовки или Тело). Помимо этого доступна возможность Скопировать все () в виде текста или CURL-запроса.
При нажатии на На весь экран () откроется окно с информацией, представленной на вкладке.
Расширенная форма карточки ИБ-дефекта
Для каждого ИБ-дефекта есть возможность открытия его расширенной формы.
- Для открытия расширенной формы карточки ИБ-дефекта необходимо открыть каточку ИБ-дефекта.
- Нажать на иконку раскрытия расширенной формы ().
- В случае успеха Шерлок откроет отдельное окно в браузере с расширенной формой карточки ИБ-дефекта.