Перейти к основному содержимому
Версия: v1.0.x

Ручное добавление ИБ-дефектов

Шерлок поддерживает возможность ручного добавления ИБ-дефектов через веб-интерфейс.

Ручное добавление ИБ-дефектов типа Secrets

  1. Для ручного добавления ИБ-дефектов типа Secrets необходимо, находясь в проекте, на вкладке Secrets в таблице ИБ-дефектов, нажать на иконку ручного добавления ИБ-дефектов ():

  2. Заполнить необходимые параметры в открывшемся окне:

    • Критичность (обязательное поле): уровень критичности ИБ-дефекта

    • Статус (обязательное поле): статус ИБ-дефекта

    • Уязвимый файл (обязательное поле): относительный путь в репозитории до файла, в котором найден ИБ-дефекта

    • Строка с ИБ-дефектом (обязательное поле): номер строки, где был найден ИБ-дефект

      к сведению

      Для указания диапазона строк необходимо активировать опцию Указать диапазон.

    • Фрагмент кода: исходный текст, где был найден ИБ-дефект

    • Как исправить: рекомендации по устранению ИБ-дефекта

  3. Нажать кнопку Добавить. В случае успеха Шерлок оповестит о том, что токен добавлен и можно продолжать работу.

    к сведению

    После успешного добавления ИБ-дефекта:

    • Перейти в карточку вновь созданного ИБ-дефекта. Для этого необходимо нажать Перейти в его карточку
    • Продолжить ручное добавление ИБ-дефектов типа Secrets

Ручное добавление ИБ-дефектов типа SAST

  1. Для ручного добавления ИБ-дефектов типа SAST необходимо, находясь в проекте, на вкладке SAST в таблице ИБ-дефектов, нажать на иконку ручного добавления ИБ-дефектов ():

  2. Заполнить необходимые параметры в открывшемся окне:

    • Критичность (обязательное поле): уровень критичности ИБ-дефекта

    • Статус (обязательное поле): статус ИБ-дефекта

    • Тип ИБ-дефекта: тип ИБ-дефекта (SQLi, XSS, небезопасная десериализация и т.д.)

    • Уязвимый файл (обязательное поле): относительный путь в репозитории до файла, в котором найден ИБ-дефекта

    • Строка с ИБ-дефектом (обязательное поле): номер строки, где был найден ИБ-дефект

      к сведению

      Для указания диапазона строк необходимо активировать опцию Указать диапазон.

    • Фрагмент кода: исходный текст, где был найден ИБ-дефект

    • Описание: описание найденного ИБ-дефекта

    • Как исправить: рекомендации по устранению ИБ-дефекта

    • CWE: перечень CWE

      к сведению

      Необходимо указывать лишь номера CWE, подходящих для ИБ-дефекта.

    • Референсы: дополнительная информация об ИБ-дефекте

  3. Нажать кнопку Добавить. В случае успеха Шерлок оповестит о том, что токен добавлен и можно продолжать работу.

    к сведению

    После успешного добавления ИБ-дефекта:

    • Перейти в карточку вновь созданного ИБ-дефекта. Для этого необходимо нажать Перейти в его карточку
    • Продолжить ручное добавление ИБ-дефектов типа SAST

Ручное добавление ИБ-дефектов типа SCA

  1. Для ручного добавления ИБ-дефектов типа SCA необходимо, находясь в проекте, на вкладке SCA в таблице ИБ-дефектов, нажать на иконку ручного добавления ИБ-дефектов ():

  2. Заполнить необходимые параметры в открывшемся окне:

    • Критичность (обязательное поле): уровень критичности ИБ-дефекта

    • Статус (обязательное поле): статус ИБ-дефекта

    • Технология: язык программирования или пакетный менеджер

    • Зависимость (обязательное поле): PURL зависимости, в которой найден ИБ-дефект

    • Версия: версия зависимости, в которой был найден ИБ-дефект

    • Тип: прямая или транзитивная

    • Как исправить: рекомендации по устранению ИБ-дефекта

    • Уязвимость:

      • Идентификатор: уникальный идентификатор уязвимости (CVE-XXX, GHSA-XXX и т.д.)
      • Устранена версия: версия зависимости, в которой устранен ИБ-дефект
      • Опубликована: дата публикации информации об уязвимости
      • Изменена: дата изменения информации об уязвимости
    • Описание: описание найденного ИБ-дефекта

    • Эксплойт: наличие эксплойта для ИБ-дефекта

    • CWE: перечень CWE

      к сведению

      Необходимо указывать лишь номера CWE, подходящих для ИБ-дефекта.

    • Референсы: дополнительная информация об ИБ-дефекте

    • CVSS: информация о доступных CVSS-векторах

      к сведению

      При добавлении информации о векторе можно использовать существующее значение. Для этого необходимо скопировать его в буфер обмена и нажать на иконку Вставить из буфера ().

      Если необходимо рассчитать вектор "в ручном режиме", то можно воспользоваться калькуляторами, доступными для CVSSv3/CVSSv4 прямо из Шерлока:

      Для сброса всех параметров необходимо нажать на иконку ().

Ручное добавление ИБ-дефектов типа Image Scan

  1. Для ручного добавления ИБ-дефектов типа Image Scan необходимо, находясь в проекте, на вкладке Image Scan в таблице ИБ-дефектов, нажать на иконку ручного добавления ИБ-дефектов ():

  2. Заполнить необходимые параметры в открывшемся окне:

    • Критичность (обязательное поле): уровень критичности ИБ-дефекта

    • Статус (обязательное поле): статус ИБ-дефекта

    • Образ (обязательное поле): образ контейнера, в котором был найден ИБ-дефект

    • Зависимость (обязательное поле): PURL зависимости, в которой найден ИБ-дефект

    • Версия: версия зависимости, в которой был найден ИБ-дефект

    • Тип: прямая или транзитивная

    • Как исправить: рекомендации по устранению ИБ-дефекта

    • Уязвимость:

      • Идентификатор: уникальный идентификатор уязвимости (CVE-XXX, GHSA-XXX и т.д.)
      • Устранена версия: версия зависимости, в которой устранен ИБ-дефект
      • Опубликована: дата публикации информации об уязвимости
      • Изменена: дата изменения информации об уязвимости
    • Описание: описание найденного ИБ-дефекта

    • Эксплойт: наличие эксплойта для ИБ-дефекта

    • CWE: перечень CWE

      к сведению

      Необходимо указывать лишь номера CWE, подходящих для ИБ-дефекта.

    • Референсы: дополнительная информация об ИБ-дефекте

    • CVSS: информация о доступных CVSS-векторах

      к сведению

      При добавлении информации о векторе можно использовать существующее значение. Для этого необходимо скопировать его в буфер обмена и нажать на иконку Вставить из буфера ().

      Если необходимо рассчитать вектор "в ручном режиме", то можно воспользоваться калькуляторами, доступными для CVSSv3/CVSSv4 прямо из Шерлока:

      Для сброса всех параметров необходимо нажать на иконку ().