Pré-requisitos
Pré-requisitos
Para executar uma varredura:
- Sua organização precisa ter acesso ao repositório que você quer varrer.
- Você precisa estar autorizado a usar sessões do Devin.
- Você precisa da permissão Use code scans.
- Para configurar um agendamento do Auto Scan, você também precisa de Manage code scans e de permissão para gerenciar automações.
Faça sua primeira varredura
- Abra Security na barra lateral esquerda e clique em Start scan.
- Em Single repo, escolha um repositório para varrer.
- Verifique se Interactive mode está ativado.
- Clique em Run Scan.
- Quando o modelo de ameaças proposto estiver pronto, revise-o e clique em Looks good, start scanning ou envie feedback.
- À medida que os resultados aparecerem, revise as evidências e trate os resultados que exigem atenção.
Revise e aja sobre os resultados
- Open — precisa de atenção.
- Reviewed — foi revisado e não requer mais ação.
- Dismissed — foi identificado como falso positivo ou duplicado.
O que compõe um resultado
- Severidade, status, explorabilidade, confiança e categoria.
- O caminho do arquivo e os trechos de código afetados.
- Uma descrição do problema e uma recomendação de remediação.
- Um resultado de validação em tempo de execução, evidências de suporte e artefatos de validação.
- Pull requests associadas e seu estado: aberta, mesclada ou fechada.
- Responsáveis pelo código e notas, quando disponíveis.
Tome medidas em relação a um resultado
- Atribuir ao Devin
- Feedback
- Ajustar
Inicia uma sessão do Devin para corrigir o problema e abrir um PR. A sessão e o PR resultante ficam registrados no resultado.
Perfis de varredura
Criar um perfil
- Gerar com Devin — descreva o aplicativo, as ameaças, o escopo, as exclusões e os padrões de severidade em linguagem natural. Devin cria um rascunho do perfil para você.
- Criar manualmente — preencha cada campo do perfil por conta própria.
Informações básicas
- Nome do perfil — nomeie a superfície da aplicação ou a categoria de ameaça, em vez da equipe que executa a varredura. Exemplo:
Autorização de API multi-tenant. - Descrição — resuma o escopo do perfil e o objetivo de segurança. Exemplo:
Identificar vulnerabilidades de autenticação, autorização e isolamento de tenant na API pública.
Modelo de ameaça
Orientações para investigação
Orientações de triagem
Validação de runtime
Relatório
Orientações de remediação
Opções avançadas
- Include globs — restrinja a varredura aos arquivos que correspondem aos padrões. Por exemplo,
apps/api/**epackages/auth/**. - Exclude globs — remova arquivos irrelevantes do escopo selecionado. Por exemplo,
**/generated/**,**/vendor/**e**/fixtures/**. - Batch size — controle quantos arquivos com indícios são agrupados em cada lote de investigação. Mantenha o valor padrão, a menos que você esteja ajustando deliberadamente o comportamento da varredura. O intervalo permitido é de 1 a 500; o padrão é 5.
Perfis de organização e do Enterprise
Modo interativo
- Tudo certo, iniciar varredura — aceite o modelo de ameaças e inicie a investigação.
- Enviar feedback sobre o modelo de ameaças — descreva o que adicionar, remover ou enfatizar e, em seguida, revise o modelo atualizado.
Configurar a validação de runtime
Ampliar a varredura
Fazer varredura em vários repositórios
- Opcionalmente, insira um filtro de nome do repositório.
- Opcionalmente, selecione um perfil de varredura.
- Mantenha Pular repositórios já varridos ativado para excluir repositórios que já foram varridos com o perfil selecionado.
- Clique em Prévia.
- Revise os repositórios encontrados, desmarque os que não quiser varrer e confirme.
Auto Scan
- Ao iniciar uma varredura de um único repositório, selecionando um agendamento diário, semanal, mensal ou personalizado.
- Em uma varredura existente, adicionando, editando, desativando ou executando imediatamente seu agendamento.
A Auto Scan só está disponível quando as automações estão ativadas para sua organização. Para configurá-la, é necessário ter Gerenciar varreduras de código e permissão para gerenciar automações.
As Auto Scans são incrementais: cada execução investiga apenas os commits adicionados desde a última varredura concluída. Em vez disso, clicar em Start scan inicia por padrão uma varredura completa do escopo do repositório.
Varrer novos commits
Gerenciar e monitorar varreduras
- Relatórios — baixe os relatórios gerados para a varredura.
- Uso — visualize os ACUs consumidos, a quantidade de sessões, a duração da varredura e as estatísticas de PR.
- Sessão — abra a sessão principal do Devin que executou a varredura.
- Exportar como CSV — exporte os resultados da varredura.
- Arquivar ou Desarquivar — oculte a varredura da lista padrão ou restaure-a nela.
- varrer novos commits — inicie uma varredura incremental.
Dashboard de Security
- Estatísticas de pull requests — pull requests criados, merged, abertos e fechados, além da taxa de merge.
- Resultados ao longo do tempo — resultados agrupados por severidade no período selecionado.
Acesso e permissões
Iniciar varreduras, enviar feedback e atribuir resultados ao Devin também exigem permissão para usar sessões do Devin. O Auto Scan também requer permissão para gerenciar automações.
Por padrão, os membros não recebem permissões de varredura de código. Os proprietários têm todas as permissões, e os administradores podem conceder permissões aos membros por meio de funções personalizadas.
Compare o Security Swarm com outro scanner
FAQ
Como o Security Swarm reduz falsos positivos?
Como o Security Swarm reduz falsos positivos?
O Security Swarm investiga possíveis vulnerabilidades no contexto do seu repositório, em vez de apenas reportar padrões arriscados isoladamente. Devin rastreia fluxos de dados relevantes, verifica controles de validação e autorização e avalia se o problema tem um impacto concreto na segurança.Cada resultado inclui um nível de confiança e evidências de suporte. Revise essas evidências antes de tomar qualquer ação, especialmente quando um resultado não tiver sido validado em validação de runtime.
Quais evidências devo revisar em um resultado?
Quais evidências devo revisar em um resultado?
Verifique o código afetado, o ponto de entrada, o fluxo de dados, as mitigações existentes, o impacto declarado, a confiança e a explorabilidade. Quando a validação de runtime estiver ativada, revise também o resultado da validação e os artefatos de suporte.Se as evidências não considerarem um controle ou indicarem um impacto sem respaldo, use Feedback para fornecer o contexto ausente em varreduras futuras.
O que a validação de runtime acrescenta?
O que a validação de runtime acrescenta?
A validação de runtime tenta reproduzir um resultado fazendo o build e exercitando a aplicação em um ambiente isolado. Uma validação bem-sucedida fornece evidências mais fortes de explorabilidade, enquanto uma validação malsucedida pode identificar suposições ou limitações do ambiente que exigem análise adicional.A validação de runtime é opcional e exige orientação de validação suficiente para que Devin possa fazer build, executar, carregar dados iniciais e autenticar a aplicação com segurança.
Como o Security Swarm encontra vulnerabilidades que abrangem vários arquivos?
Como o Security Swarm encontra vulnerabilidades que abrangem vários arquivos?
O Security Swarm analisa partes do repositório em paralelo e combina os resultados em uma visão de todo o repositório. Isso permite identificar relações entre componentes, como um endpoint expor um identificador necessário para explorar outro endpoint.Qualquer resultado encadeado ainda deve identificar os caminhos de código relevantes e explicar como as condições individuais se combinam em um impacto concreto.
Por que os resultados podem variar entre varreduras?
Por que os resultados podem variar entre varreduras?
O Security Swarm usa análise agentic, portanto varreduras diferentes podem não produzir resultados ou redações idênticos. Um escopo focado, um modelo de ameaças explícito, critérios de severidade claros e orientações específicas de investigação ajudam a manter a cobertura consistente.Registre esses requisitos em um perfil de varredura reutilizável, use o modo interativo para revisar o modelo de ameaças proposto e forneça feedback quando um resultado deixar de considerar um contexto importante.
Uma varredura concluída significa que o repositório não tem outras vulnerabilidades?
Uma varredura concluída significa que o repositório não tem outras vulnerabilidades?
Nenhum scanner de segurança pode garantir cobertura completa. Os resultados dependem do escopo selecionado, da orientação do perfil, do contexto disponível do repositório e de os resultados poderem ser validados no ambiente configurado.Execute varreduras separadas para diferentes modelos de atacante ou categorias de ameaça, mantenha os perfis atualizados conforme a aplicação muda e use o Security Swarm em conjunto com suas práticas atuais de revisão de segurança e testes.

