Ручное добавление ИБ-дефектов
Шерлок поддерживает возможность ручного добавления ИБ-дефектов через веб-интерфейс.
Ручное добавление ИБ-дефектов типа Secrets
-
Для ручного добавления ИБ-дефектов типа Secrets необходимо, находясь в проекте, на вкладке Secrets в таблице ИБ-дефектов, нажать на иконку ручного добавления ИБ-дефектов ():
-
Заполнить необходимые параметры в открывшемся окне:
-
Критичность (обязательное поле): уровень критичности ИБ-дефекта
-
Статус (обязательное поле): статус ИБ-дефекта
-
Уязвимый файл (обязательное поле): относительный путь в репозитории до файла, в котором найден ИБ-дефекта
-
Строка с ИБ-дефектом (обязательное поле): номер строки, где был найден ИБ-дефект
к сведениюДля указания диапазона строк необходимо активировать опцию Указать диапазон.
-
Фрагмент кода: исходный текст, где был найден ИБ-дефект
-
Как исправить: рекомендации по устранению ИБ-дефекта
-
-
Нажать кнопку Добавить. В случае успеха Шерлок оповестит о том, что токен добавлен и можно продолжать работу.
к сведениюПосле успешного добавления ИБ-дефекта:
- Перейти в карточку вновь созданного ИБ-дефекта. Для этого необходимо нажать Перейти в его карточку
- Продолжить ручное добавление ИБ-дефектов типа Secrets
Ручное добавление ИБ-дефектов типа SAST
-
Для ручного добавления ИБ-дефектов типа SAST необходимо, находясь в проекте, на вкладке SAST в таблице ИБ-дефектов, нажать на иконку ручного добавления ИБ-дефектов ():
-
Заполнить необходимые параметры в открывшемся окне:
-
Критичность (обязательное поле): уровень критичности ИБ-дефекта
-
Статус (обязательное поле): статус ИБ-дефекта
-
Тип ИБ-дефекта: тип ИБ-дефекта (SQLi, XSS, небезопасная десериализация и т.д.)
-
Уязвимый файл (обязательное поле): относительный путь в репозитории до файла, в котором найден ИБ-дефекта
-
Строка с ИБ-дефектом (обязательное поле): номер строки, где был найден ИБ-дефект
к сведениюДля указания диапазона строк необходимо активировать опцию Указать диапазон.
-
Фрагмент кода: исходный текст, где был найден ИБ-дефект
-
Описание: описание найденного ИБ-дефекта
-
Как исправить: рекомендации по устранению ИБ-дефекта
-
CWE: перечень CWE
к сведениюНеобходимо указывать лишь номера CWE, подходящих для ИБ-дефекта.
-
Референсы: дополнительная информация об ИБ-дефекте
-
-
Нажать кнопку Добавить. В случае успеха Шерлок оповестит о том, что токен добавлен и можно продолжать работу.
к сведениюПосле успешного добавления ИБ-дефекта:
- Перейти в карточку вновь созданного ИБ-дефекта. Для этого необходимо нажать Перейти в его карточку
- Продолжить ручное добавление ИБ-дефектов типа SAST
Ручное добавление ИБ-дефектов типа SCA
-
Для ручного добавления ИБ-дефектов типа SCA необходимо, находясь в проекте, на вкладке SCA в таблице ИБ-дефектов, нажать на иконку ручного добавления ИБ-дефектов ():
-
Заполнить необходимые параметры в открывшемся окне:
-
Критичность (обязательное поле): уровень критичности ИБ-дефекта
-
Статус (обязательное поле): статус ИБ-дефекта
-
Технология: язык программирования или пакетный менеджер
-
Зависимость (обязательное поле): PURL зависимости, в которой найден ИБ-дефект
-
Версия: версия зависимости, в которой был найден ИБ-дефект
-
Тип: прямая или транзитивная
-
Как исправить: рекомендации по устранению ИБ-дефекта
-
Уязвимость:
- Идентификатор: уникальный идентификатор уязвимости (CVE-XXX, GHSA-XXX и т.д.)
- Устранена версия: версия зависимости, в которой устранен ИБ-дефект
- Опубликована: дата публикации информации об уязвимости
- Изменена: дата изменения информации об уязвимости
-
Описание: описание найденного ИБ-дефекта
-
Эксплойт: наличие эксплойта для ИБ-дефекта
-
CWE: перечень CWE
к сведениюНеобходимо указывать лишь номера CWE, подходящих для ИБ-дефекта.
-
Референсы: дополнительная информация об ИБ-дефекте
-
CVSS: информация о доступных CVSS-векторах
к сведениюПри добавлении информации о векторе можно использовать существующее значение. Для этого необходимо скопировать его в буфер обмена и нажать на иконку Вставить из буфера ().
Если необходимо рассчитать вектор "в ручном режиме", то можно воспользоваться калькуляторами, доступными для CVSSv3/CVSSv4 прямо из Шерлока:
- CVSSv3
- CVSSv4


Для сброса всех параметров необходимо нажать на иконку ().
-
Ручное добавление ИБ-дефектов типа Image Scan
-
Для ручного добавления ИБ-дефектов типа Image Scan необходимо, находясь в проекте, на вкладке Image Scan в таблице ИБ-дефектов, нажать на иконку ручного добавления ИБ-дефектов ():
-
Заполнить необходимые параметры в открывшемся окне:
-
Критичность (обязательное поле): уровень критичности ИБ-дефекта
-
Статус (обязательное поле): статус ИБ-дефекта
-
Образ (обязательное поле): образ контейнера, в котором был найден ИБ-дефект
-
Зависимость (обязательное поле): PURL зависимости, в которой найден ИБ-дефект
-
Версия: версия зависимости, в которой был найден ИБ-дефект
-
Тип: прямая или транзитивная
-
Как исправить: рекомендации по устранению ИБ-дефекта
-
Уязвимость:
- Идентификатор: уникальный идентификатор уязвимости (CVE-XXX, GHSA-XXX и т.д.)
- Устранена версия: версия зависимости, в которой устранен ИБ-дефект
- Опубликована: дата публикации информации об уязвимости
- Изменена: дата изменения информации об уязвимости
-
Описание: описание найденного ИБ-дефекта
-
Эксплойт: наличие эксплойта для ИБ-дефекта
-
CWE: перечень CWE
к сведениюНеобходимо указывать лишь номера CWE, подходящих для ИБ-дефекта.
-
Референсы: дополнительная информация об ИБ-дефекте
-
CVSS: информация о доступных CVSS-векторах
к сведениюПри добавлении информации о векторе можно использовать существующее значение. Для этого необходимо скопировать его в буфер обмена и нажать на иконку Вставить из буфера ().
Если необходимо рассчитать вектор "в ручном режиме", то можно воспользоваться калькуляторами, доступными для CVSSv3/CVSSv4 прямо из Шерлока:
- CVSSv3
- CVSSv4


Для сброса всех параметров необходимо нажать на иконку ().
-