Voraussetzungen
Voraussetzungen
- Ihre Organisation muss Zugriff auf das Repository haben, das Sie scannen möchten.
- Sie müssen berechtigt sein, Devin-Sitzungen zu verwenden.
- Sie benötigen die Berechtigung Code-Scans verwenden.
- Um einen Auto-Scan-Zeitplan zu konfigurieren, benötigen Sie außerdem Code-Scans verwalten sowie die Berechtigung, Automatisierungen zu verwalten.
Führen Sie Ihren ersten Scan aus
- Öffnen Sie Security in der linken Sidebar und klicken Sie auf Scan starten.
- Wählen Sie unter Einzelnes Repo ein Repository aus, das gescannt werden soll.
- Wählen Sie optional ein Scan-Profil und einen Scan-Aufwand aus. Wenn Sie das Profil leer lassen, wird der integrierte Sicherheitsscan von Security Swarm verwendet.
- Stellen Sie sicher, dass Interaktiver Modus aktiviert ist.
- Klicken Sie auf Scan ausführen.
- Wenn das vorgeschlagene Bedrohungsmodell bereit ist, überprüfen Sie es und klicken Sie entweder auf Sieht gut aus – Scan starten oder geben Sie Feedback.
- Sobald Befunde erscheinen, prüfen Sie die Belege und gehen Sie die Befunde an, die Aufmerksamkeit erfordern.
Erstellen eines Scan-Profils, Ausführen eines interaktiven Scans und Überprüfen der Befunde in Security Swarm
Befunde überprüfen und darauf reagieren
Öffnen Sie einen Scan, um die zugehörigen Befunde anzuzeigen. Die Seite zeigt links eine Liste der Befunde, nach Schweregrad gruppiert, und rechts die Details des ausgewählten Befunds. Die Status-Tabs zeigen eine aktuelle Anzahl:- Open — erfordert Aufmerksamkeit.
- Reviewed — wurde überprüft und erfordert keine weitere Aktion.
- Dismissed — wurde als Fehlalarm oder Duplikat eingestuft.
Was ein Befund enthält
Ein Befund umfasst:- Schweregrad, Status, Ausnutzbarkeit, Konfidenzniveau und Kategorie.
- Den betroffenen Dateipfad und die zugehörigen Codeausschnitte.
- Eine Beschreibung des Problems und eine Empfehlung zur Fehlerbehebung.
- Ein Ergebnis der Sandbox-Validierung, unterstützende Belege und Validierungsartefakte.
- Zugehörige Pull Requests und ihren Status: offen, zusammengeführt oder geschlossen.
- Code-Owner und Hinweise, sofern verfügbar.
Auf einen Befund reagieren
- Devin zuweisen
- Feedback
- Anpassen
- Statusmenü
Scan-Profile
Ein Scan-Profil steuert den Geltungsbereich des Scans und gibt für jede Phase des Scans Hinweise vor. Jeder Scan kann ein Profil verwenden. Um ein Repository anhand mehrerer Angreiferprofile oder Bedrohungskategorien zu bewerten, führen Sie separate Scans mit unterschiedlichen Profilen aus. Verwalten Sie Profile über den Tab Profiles auf der Seite Security.Ein Profil erstellen
Sie können ein Profil auf zwei Arten erstellen:- Mit Devin erzeugen — beschreiben Sie die Anwendung, Bedrohungen, den Geltungsbereich, Ausschlüsse und Standards für Schweregrade in natürlicher Sprache. Devin erstellt daraus einen Profilentwurf für Sie.
- Manuell erstellen — füllen Sie jedes Eingabefeld des Profils selbst aus.
Grundlegende Informationen
- Profilname — benennen Sie den Anwendungsbereich oder die Bedrohungskategorie, nicht das Team, das den Scan durchführt. Beispiel:
Mandantenfähige API-Autorisierung. - Beschreibung — fassen Sie den Geltungsbereich und das Sicherheitsziel des Profils zusammen. Beispiel:
Schwachstellen bei Authentifizierung, Autorisierung und Mandantenisolation in der öffentlichen API finden.
Bedrohungsmodell
Beschreiben Sie den Angreifer, sensible Assets, Vertrauensgrenzen, wichtige Eintrittspunkte und alles, was ausdrücklich außerhalb des Geltungsbereichs liegt. Diese Hinweise bestimmen die Regeln, die Devin generiert, bevor die Untersuchung beginnt.Hinweise zur Untersuchung
Definieren Sie, wie Devin ein potenzielles Problem untersuchen und welche Belege es sammeln soll. Fordern Sie Devin auf, vorhandene Gegenmaßnahmen einzubeziehen und tatsächlich ausnutzbare Schwachstellen von rein theoretischen Bedenken zu unterscheiden.Triage-Leitfaden
Definieren Sie, wie Devin Befunde deduplizieren und priorisieren soll. Geben Sie Ihre Schweregradkriterien an, damit die Ergebnisse den Standards Ihrer Organisation entsprechen.Sandbox-Validierung
Aktivieren Sie die Sandbox-Validierung, wenn Devin die Anwendung sicher bauen und testen kann. Erläutern Sie, wie die Anwendung gestartet wird, Testdaten erstellt werden, die Authentifizierung funktioniert und die erwartete Sicherheitsgrenze demonstriert wird. Mit Validate severities wählen Sie die niedrigste Severity aus, die Devin in einer Sandbox validiert. Nur Befunde ab dieser Severity starten eine Validierungssitzung; standardmäßig werden Befunde der Stufen kritisch, hoch und mittel validiert. Setzen Sie den Schwellenwert auf kritisch oder hoch, um den Validierungsaufwand nur für die wichtigsten Befunde einzusetzen.Bericht
Aktivieren Sie Berichte, wenn Sie nach dem Scan ein Artefakt mit einer Zusammenfassung benötigen. Geben Sie die vorgesehene Zielgruppe und die Informationen an, die der Bericht hervorheben soll.Hinweise zur Fehlerbehebung
Legen Sie Vorgaben fest, die Devin befolgen soll, wenn Sie ihm die Behebung eines Befunds zuweisen. Geben Sie dabei Testerwartungen, Kompatibilitätsanforderungen und zu vermeidende Vorgehensweisen an.Erweiterte Optionen
Öffnen Sie Advanced, um den Datei-Geltungsbereich und Untersuchungs-Batches zu steuern:- Include globs — beschränkt den Scan auf passende Dateien. Zum Beispiel
apps/api/**undpackages/auth/**. - Exclude globs — entfernt irrelevante Dateien aus dem ausgewählten Geltungsbereich. Zum Beispiel
**/generated/**,**/vendor/**und**/fixtures/**. - Batch size — steuert, wie viele Dateien mit Signalen in jedem Untersuchungs-Batch gruppiert werden. Belassen Sie diese Einstellung auf dem Standardwert, sofern Sie das Scan-Verhalten nicht gezielt anpassen. Der zulässige Bereich ist 1–500; der Standardwert ist 5.
Ingestion-Profile
Der Modus eines Profils wird beim Erstellen festgelegt und ist danach unveränderlich. Discover-Profile (der Standard) analysieren deinen Code, um neue Issues zu finden, und nutzen die oben beschriebenen Guidance-Felder. Ingest-Profile importieren Befunde, die dir bereits aus einem anderen Scanner oder Bericht vorliegen, und ersetzen die Eingaben für Geltungsbereich und Threat Model durch zwei Guidance-Felder:- Ingestion source — wo die vorhandenen Befunde liegen und wie Devin sie abrufen soll. Zum Beispiel offene Alerts aus GitHub Code Scanning über dessen REST-API abrufen oder einen Semgrep-Bericht auslesen, der unter
reports/semgrep.jsoncommittet ist. Verweise auf Credentials über den Namen des Organisations-Secrets, statt ein Token direkt einzufügen. - Post-ingestion triage — wie Devin die importierten Befunde triagieren soll: was verworfen, was neu priorisiert und was als Duplikat behandelt werden soll. Zum Beispiel Befunde in Test-Fixtures verwerfen und Befunde mit derselben Rule-ID und derselben Datei als Duplikate behandeln.
Organisations- und Enterprise-Profile
Neue Profile sind auf den Org-Geltungsbereich begrenzt. Enterprise-Admins können die Sichtbarkeit eines Profils später auf Enterprise ändern und es so im gesamten Enterprise verfügbar machen. Enterprise-Profile können nur von Enterprise-Admins bearbeitet oder archiviert werden. Andere Nutzer mit Zugriff auf Security können sie einsehen und verwenden, aber nicht ändern.Interaktiver Modus
Wenn Interaktiver Modus aktiviert ist, erstellt Devin ein vorgeschlagenes Bedrohungsmodell und hält vor der Untersuchung an. Die Scan-Seite zeigt die vorgeschlagenen Regeln an. Sie können dann:- Sieht gut aus, Scan starten — das Bedrohungsmodell übernehmen und die Untersuchung starten.
- Feedback zum Bedrohungsmodell geben — beschreiben Sie, was hinzugefügt, entfernt oder stärker hervorgehoben werden soll, und prüfen Sie dann das überarbeitete Modell.
Sandbox-Validierung konfigurieren
Die Sandbox-Validierung wird nur ausgeführt, wenn für das ausgewählte Profil die Sandbox-Validierung aktiviert ist und es Validierungshinweise enthält. Geben Sie Devin genügend Informationen, damit die Anwendung in seiner Sandbox gebaut, ausgeführt, mit Seed-Daten befüllt und authentifiziert werden kann. Wenn das Repository über eine deklarative Konfiguration verfügt, kann Devin das vorhandene Build- und Installations-Setup wiederverwenden. Andernfalls fügen Sie die erforderlichen Setup-Befehle zu den Validierungshinweisen des Profils hinzu.Scanning skalieren
Einen Scan-Modus wählen
Das Fenster „New Scan“ bietet vier Scan-Modi:Scan-Aufwand
Jeder Scan läuft auf einer von zwei Aufwandsstufen, die beim Start unter Scan effort ausgewählt wird:- Normal (Standard) — ein schnellerer Scan, der größere Investigation-Batches verwendet.
- Deep — verfolgt jedes Finding für maximale Gründlichkeit weiter durch die Codebase, bei höheren Kosten und längerer Laufzeit.
Massenscan einer Organisation
Verwenden Sie im Bereich Neuer Scan die Option Massenscan, um für jedes gefundene Repository einen separaten Scan in die Warteschlange zu stellen:- Geben Sie optional einen Filter für Repository-Namen ein.
- Wählen Sie optional ein Scan-Profil aus.
- Lassen Sie Bereits gescannte Repos überspringen aktiviert, um Repositories auszuschließen, die bereits mit dem ausgewählten Profil gescannt wurden.
- Klicken Sie auf Preview.
- Prüfen Sie die gefundenen Repositories, wählen Sie alle ab, die Sie nicht scannen möchten, und bestätigen Sie.
Vorhandene Befunde einlesen
Verwenden Sie Ingest findings, um Ergebnisse eines anderen Scanners in Security Swarm zu übernehmen und sie dort gemeinsam mit Devins eigenen Befunden zu triagieren, zu validieren und zu beheben:- Wählen Sie ein oder mehrere Repositorys aus, zu denen die Befunde gehören.
- Wählen Sie ein Ingestion-Profil aus. Das Profil gibt Devin vor, wo die Befunde liegen und wie sie nach dem Import triagiert werden sollen.
- Hängen Sie optional bis zu 10 Berichte oder Exporte an (zum Beispiel SARIF-, CSV- oder PDF-Dateien), aus denen Devin die Befunde auslesen soll. Wenn die Ingestion-Quelle des Profils bereits auf eine API oder eine Datei im Repository verweist, ist kein Anhang erforderlich.
- Aktivieren Sie optional den Interactive mode. Nach dem Import pausiert Devin, damit Sie prüfen können, was eingelesen wurde – einschließlich möglicher Duplikate – und Korrekturen anfordern können, bevor Devin fortfährt.
- Wählen Sie einen Scan-Aufwand und klicken Sie auf Run Scan.
Auto Scan
Auto Scan prüft regelmäßig Commits, die seit dem letzten abgeschlossenen Scan hinzugekommen sind. Sie können ihn wie folgt konfigurieren:- Beim Starten eines Scans für ein einzelnes Repository, indem Sie einen täglichen, wöchentlichen, monatlichen oder benutzerdefinierten Zeitplan auswählen.
- In einem vorhandenen Scan, indem Sie den Zeitplan hinzufügen, bearbeiten oder deaktivieren oder auf Jetzt scannen klicken, um ihn sofort auszuführen.
Neue Commits scannen
Klicken Sie bei einem abgeschlossenen Scan auf Neue Commits scannen, um Commits zu untersuchen, die seit dem zuletzt gescannten Commit hinzugekommen sind. Auto Scan verwendet dasselbe inkrementelle Verhalten, sodass nachfolgende Scans kostengünstiger sind, als den gesamten Geltungsbereich des Repositorys wiederholt zu scannen. Jeder vollständige oder inkrementelle Durchlauf wird im Scan-Verlauf des Scans festgehalten.Scans über Automatisierungen starten
Automatisierungen bieten den Agent-Typ Code-Scan für Scans, die nach einem Zeitplan oder als Reaktion auf ein Ereignis laufen sollen. Statt eine Devin-Sitzung mit einem Prompt zu starten, startet die Automatisierung den Scan direkt. Wählen Sie eine von zwei Aktionen:- Start code scan — startet bei jedem Auslösen der Automatisierung einen neuen Scan des bzw. der konfigurierten Repositorys mit dem festgelegten Scan-Typ, Profil und Aufwand.
- Neue Commits scannen — erweitert einen bestehenden Scan um einen inkrementellen Durchlauf, der die seit dem letzten abgeschlossenen Durchlauf hinzugefügten Commits abdeckt. Für den Scan muss bereits ein abgeschlossener Durchlauf vorliegen.
/scan starten. Für Scans zu Performance, Testabdeckung, totem Code und andere nicht sicherheitsbezogene Scans siehe Code Scans.
Scans verwalten und überwachen
Je nach Scan und Profil kann die Scan-Kopfzeile Folgendes enthalten:- Berichte — für den Scan generierte Berichte herunterladen.
- Verbrauch — verbrauchte ACUs, Anzahl der Sitzungen, Scandauer und Pull-Request-Statistiken anzeigen.
- Sitzung — die Devin-Hauptsitzung öffnen, die den Scan ausgeführt hat.
- Scan-Verlauf — jeden Durchlauf des Scans anzeigen. Siehe Scan-Verlauf.
- Profil wechseln — das Profil für künftige Durchläufe ändern. Siehe Profil eines Scans ändern.
- Als CSV exportieren — die Befunde des Scans exportieren.
- Archivieren oder Dearchivieren — den Scan aus der Standardliste ausblenden oder dorthin zurückverschieben.
- Neue Commits scannen — einen inkrementellen Scan starten.
Scan-Verlauf
Öffnen Sie den Scan-Verlauf eines Scans, um alle bisherigen Durchläufe zu sehen – der neueste zuerst. Zu jedem Durchlauf wird angezeigt, ob es ein Full scan oder ein Incremental war, welchen Status er hat, welcher Aufwand und welches Profil verwendet wurden, wie viele ACUs verbraucht wurden und ein Link zur zugehörigen Devin-Sitzung. So prüfen Sie, ob Auto Scan wie geplant läuft, und vergleichen die Kosten von vollständigen und inkrementellen Durchläufen.Profil eines Scans ändern
Klicken Sie bei einem abgeschlossenen Scan auf Change profile, um ein anderes Profil auszuwählen. Das neue Profil gilt für künftige Durchläufe des Scans, einschließlich Auto Scan und Scan new commits; bereits abgeschlossene Durchläufe und deren Befunde bleiben unverändert. Solange ein Scan läuft, lässt sich das Profil nicht ändern. Zum Ändern eines Profils ist die Berechtigung Use code scans erforderlich.Security-Dashboard
Sobald die Organisation ihren ersten Scan abgeschlossen hat, zeigt die Seite Security ein organisationsweites Dashboard für die vergangenen 7, 30 oder 90 Tage:- Pull-Request-Statistiken — erstellte, zusammengeführte, offene und geschlossene Pull Requests sowie die Merge-Rate.
- Befunde im Zeitverlauf — nach Schweregrad gruppierte Befunde im ausgewählten Zeitraum.
Zugriff und Berechtigungen
Der Zugriff auf Security wird im Rollen-Editor über Berechtigungen für Code-Scans gesteuert:Vergleichen Sie Security Swarm mit einem anderen Scanner
Für einen aussagekräftigen Vergleich sollten Sie beiden Scannern denselben Geltungsbereich, dasselbe Bedrohungsmodell, dieselben Schweregradkriterien und dieselben Validierungserwartungen vorgeben. Unterschiede in der Konfiguration können sonst Unterschiede in der zugrunde liegenden Leistungsfähigkeit verdecken. Verwenden Sie Profile, um die Vergleichskriterien festzulegen, den interaktiven Modus, um das generierte Bedrohungsmodell zu bestätigen, und die Sandbox-Validierung, um auf gemeldete Befunde denselben Nachweisstandard anzuwenden.FAQ
Wie reduziert Security Swarm Fehlalarme?
Wie reduziert Security Swarm Fehlalarme?
Welche Belege sollte ich bei einem Befund prüfen?
Welche Belege sollte ich bei einem Befund prüfen?
Was bringt die Sandbox-Validierung zusätzlich?
Was bringt die Sandbox-Validierung zusätzlich?
Wie findet Security Swarm Schwachstellen, die sich über mehrere Dateien erstrecken?
Wie findet Security Swarm Schwachstellen, die sich über mehrere Dateien erstrecken?
Warum können die Ergebnisse zwischen Scans variieren?
Warum können die Ergebnisse zwischen Scans variieren?
Bedeutet ein abgeschlossener Scan, dass das Repository keine weiteren Schwachstellen hat?
Bedeutet ein abgeschlossener Scan, dass das Repository keine weiteren Schwachstellen hat?

