Pré-requisitos
Pré-requisitos
- Sua organização precisa ter acesso ao repositório que você quer varrer.
- Você precisa estar autorizado a usar sessões do Devin.
- Você precisa da permissão Usar varreduras de código.
- Para configurar um agendamento do Auto Scan, você também precisa de Gerenciar varreduras de código e de permissão para gerenciar automações.
Faça sua primeira varredura
- Abra Security na barra lateral esquerda e clique em Start scan.
- Em Single repo, escolha um repositório para varrer.
- Opcionalmente, selecione um perfil de varredura e um esforço de varredura. Se você deixar o perfil em branco, será usada a varredura de segurança nativa do Security Swarm.
- Verifique se modo interativo está ativado.
- Clique em Run Scan.
- Quando o modelo de ameaças proposto estiver pronto, revise-o e clique em Tudo certo, iniciar varredura ou envie feedback.
- À medida que os resultados aparecerem, revise as evidências e trate os resultados que exigem atenção.
Criando um perfil de varredura, executando uma varredura interativa e revisando os resultados no Security Swarm
Revise e aja sobre os resultados
Abra uma varredura para ver seus resultados. A página exibe uma lista de resultados à esquerda, agrupados por severidade, e os detalhes do resultado selecionado à direita. As abas de status mostram uma contagem em tempo real:- Open — precisa de atenção.
- Reviewed — foi revisado e não requer mais ação.
- Dismissed — foi identificado como falso positivo ou duplicado.
O que compõe um resultado
Um resultado inclui:- Severidade, status, explorabilidade, confiança e categoria.
- O caminho do arquivo e os trechos de código afetados.
- Uma descrição do problema e uma recomendação de remediação.
- Um resultado de validação de sandbox, evidências de suporte e artefatos de validação.
- Pull requests associadas e seu estado: aberta, mesclada ou fechada.
- Responsáveis pelo código e notas, quando disponíveis.
Tome medidas em relação a um resultado
- Atribuir ao Devin
- Feedback
- Ajustar
Perfis de varredura
Um perfil de varredura controla o escopo da varredura e fornece orientações para cada etapa da varredura. Cada varredura pode usar um perfil. Para avaliar um repositório em relação a vários perfis de invasor ou categorias de ameaça, execute varreduras separadas com perfis diferentes. Gerencie os perfis na aba Profiles da página Security.Criar um perfil
Você pode criar um perfil de duas maneiras:- Gerar com Devin — descreva o aplicativo, as ameaças, o escopo, as exclusões e os padrões de severidade em linguagem natural. Devin cria um rascunho do perfil para você.
- Criar manualmente — preencha cada campo do perfil por conta própria.
Informações básicas
- Nome do perfil — nomeie a superfície da aplicação ou a categoria de ameaça, em vez da equipe que executa a varredura. Exemplo:
Autorização de API multi-tenant. - Descrição — resuma o escopo do perfil e o objetivo de segurança. Exemplo:
Identificar vulnerabilidades de autenticação, autorização e isolamento de tenant na API pública.
Modelo de ameaça
Descreva o atacante, os ativos sensíveis, as fronteiras de confiança, os pontos de entrada importantes e tudo o que estiver explicitamente fora do escopo. Essas orientações definem as regras que o Devin gera antes do início da investigação.Orientações para investigação
Defina como Devin deve investigar um possível problema e quais evidências deve coletar. Peça que ele leve em conta as mitigações existentes e diferencie vulnerabilidades exploráveis de riscos teóricos.Orientações de triagem
Defina como o Devin deve deduplicar e priorizar resultados. Inclua seus critérios de severidade para que os resultados estejam alinhados aos padrões da sua organização.Validação de sandbox
Ative a validação de sandbox quando Devin puder fazer o build e testar a aplicação com segurança. Explique como iniciar a aplicação, criar dados de teste, se autenticar e demonstrar a fronteira de segurança esperada. Use Validate severities para escolher a menor severidade que o Devin valida em um sandbox. Somente resultados com essa severidade ou acima iniciam uma sessão de validação; por padrão, resultados críticos, altos e médios são validados. Aumente o limite para crítico ou alto para dedicar o esforço de validação apenas aos resultados mais importantes.Relatório
Ative os relatórios quando precisar de um artefato com um resumo após a varredura. Especifique o público-alvo e as informações que o relatório deve destacar.Orientações de remediação
Especifique as restrições que Devin deve seguir quando você atribuir um achado para remediação. Inclua expectativas de teste, requisitos de compatibilidade e práticas a serem evitadas.Opções avançadas
Abra Avançado para controlar o escopo dos arquivos e os lotes de investigação:- Include globs — restrinja a varredura aos arquivos que correspondem aos padrões. Por exemplo,
apps/api/**epackages/auth/**. - Exclude globs — remova arquivos irrelevantes do escopo selecionado. Por exemplo,
**/generated/**,**/vendor/**e**/fixtures/**. - Batch size — controle quantos arquivos com indícios são agrupados em cada lote de investigação. Mantenha o valor padrão, a menos que você esteja ajustando deliberadamente o comportamento da varredura. O intervalo permitido é de 1 a 500; o padrão é 5.
Perfis de ingestion
O mode de um profile é definido no momento da criação. Os profiles Discover (o default) analisam seu código para encontrar novos problemas e usam os campos de guidance acima. Já os profiles Ingest importam resultados que você já tem de outro scanner ou relatório e substituem as entradas de scope e modelo de ameaças por dois campos de guidance:- Ingestion source — onde estão os resultados existentes e como o Devin deve buscá-los. Por exemplo, buscar alerts abertos do code scanning do GitHub por meio da API REST dele ou ler um relatório do Semgrep comitado em
reports/semgrep.json. Referencie credentials pelo nome do secret da organization, em vez de colar um token. - Post-ingestion triage — como o Devin deve fazer o triage dos resultados importados: o que descartar, o que repriorizar e o que tratar como duplicata. Por exemplo, descartar resultados em fixtures de teste e tratar como duplicatas os resultados com o mesmo ID de rule e o mesmo arquivo.
Perfis de organização e do Enterprise
Novos perfis são restritos à organização. Depois, os admins do Enterprise podem alterar a visibilidade de um perfil para Enterprise, tornando-o disponível em todo o Enterprise. Perfis do Enterprise só podem ser editados ou arquivados por admins do Enterprise. Outros usuários com acesso ao Security podem visualizá-los e usá-los, mas não podem modificá-los.Modo interativo
Com o Modo interativo ativado, Devin cria uma proposta de modelo de ameaças e pausa antes da investigação. A página de varredura exibe as regras propostas e permite que você:- Tudo certo, iniciar varredura — aceite o modelo de ameaças e inicie a investigação.
- Enviar feedback sobre o modelo de ameaças — descreva o que adicionar, remover ou enfatizar e, em seguida, revise o modelo atualizado.
Configurar a validação de sandbox
A validação de sandbox só é executada quando o perfil selecionado está com essa validação ativada e inclui orientações de validação. Forneça ao Devin informações suficientes para fazer o build, executar, popular dados e autenticar a aplicação no sandbox. Se o repositório tiver configuração declarativa, o Devin poderá reutilizar a configuração de build e instalação. Caso contrário, adicione os comandos de configuração necessários às orientações de validação do perfil.Ampliar a varredura
Escolha um modo de varredura
O painel New Scan oferece quatro modos de varredura:Esforço da varredura
Toda varredura é executada em um de dois níveis de esforço, selecionado em Scan effort ao iniciá-la:- Normal (padrão) — uma varredura mais rápida, que usa lotes de investigação maiores.
- Deep — rastreia cada resultado mais a fundo pelo codebase, garantindo o máximo de minuciosidade, com custo mais alto e tempo de execução maior.
Fazer varredura em massa em uma organização
Use Varredura em massa no painel Nova varredura para enfileirar uma varredura separada para cada repositório encontrado:- Opcionalmente, insira um filtro de nome do repositório.
- Opcionalmente, selecione um perfil de varredura.
- Mantenha Pular repositórios já varridos ativado para excluir repositórios que já foram varridos com o perfil selecionado.
- Clique em Prévia.
- Revise os repositórios encontrados, desmarque os que não quiser varrer e confirme.
Importar resultados existentes
Use Ingest findings para trazer resultados de outro scanner para o Security Swarm e assim triá-los, validá-los e corrigi-los junto com os resultados do próprio Devin:- Selecione um ou mais repositórios aos quais os resultados pertencem.
- Selecione um perfil de ingestion. O perfil informa ao Devin onde os resultados estão e como triá-los após a importação.
- Opcionalmente, anexe até 10 relatórios ou exportações (por exemplo, arquivos SARIF, CSV ou PDF) para o Devin ler os resultados. Se a origem de ingestion do perfil já apontar para uma API ou um arquivo no repositório, não é preciso anexar nada.
- Opcionalmente, ative o Interactive mode. Após a importação, o Devin faz uma pausa para que você revise o que foi ingerido, incluindo possíveis duplicatas, e solicite correções antes de ele continuar.
- Escolha um esforço de varredura e clique em Run Scan.
Auto Scan
A Auto Scan executa periodicamente a varredura dos commits adicionados desde a última varredura concluída. Você pode configurá-la:- Ao iniciar uma varredura de um único repositório, selecionando um agendamento diário, semanal, mensal ou personalizado.
- Em uma varredura existente, adicionando, editando ou desativando seu agendamento, ou clicando em Scan now para executá-la imediatamente.
Varrer novos commits
Clique em Varrer novos commits em uma varredura concluída para investigar os commits adicionados desde o último commit varrido. O Auto Scan usa o mesmo comportamento incremental, tornando as varreduras subsequentes menos custosas do que repetir a varredura de todo o escopo do repositório. Cada execução completa ou incremental é registrada no histórico de varreduras da varredura.Iniciar varreduras a partir de automações
As automações incluem um tipo de agente varredura de código para varreduras que devem ser executadas conforme um agendamento ou em resposta a um evento. Em vez de iniciar uma sessão do Devin com um prompt, a automação inicia a varredura diretamente. Escolha uma entre duas ações:- varredura de código — inicia uma nova varredura do repositório ou repositórios configurados, com o tipo de varredura, o perfil e o esforço definidos, sempre que a automação é acionada.
- varrer novos commits — estende uma varredura existente com uma execução incremental que abrange os commits adicionados desde a última execução concluída. A varredura já precisa ter uma execução concluída.
/scan. Para varreduras de desempenho, cobertura de testes, código morto e outras não relacionadas a segurança, consulte varredura de código.
Gerenciar e monitorar varreduras
Dependendo da varredura e do perfil dela, o cabeçalho da varredura pode incluir:- Relatórios — baixe os relatórios gerados para a varredura.
- Uso — visualize os ACUs consumidos, a quantidade de sessões, a duração da varredura e as estatísticas de PR.
- Sessão — abra a sessão principal do Devin que executou a varredura.
- Histórico de varreduras — visualize todas as execuções da varredura. Consulte Histórico de varreduras.
- Alterar perfil — troque o perfil usado pelas execuções futuras. Consulte Alterar o perfil de uma varredura.
- Exportar como CSV — exporte os resultados da varredura.
- Arquivar ou Desarquivar — oculte a varredura da lista padrão ou restaure-a nela.
- varrer novos commits — inicie uma varredura incremental.
Histórico de varreduras
Abra o Scan history de uma varredura para ver todas as execuções, da mais recente para a mais antiga. Cada execução mostra se foi Full scan ou Incremental, seu status, o esforço e o profile utilizados, as ACUs consumidas e um link para a sessão do Devin correspondente. Use esse histórico para confirmar que o Auto Scan está sendo executado conforme o agendamento e para comparar o custo entre execuções completas e incrementais.Alterar o profile de uma varredura
Clique em Change profile em uma varredura concluída para selecionar outro profile. O novo profile passa a valer para as execuções futuras da varredura, incluindo o Auto Scan e Scan new commits; as execuções já concluídas e seus resultados não são afetados. Não é possível alterar o profile enquanto uma varredura estiver em execução. Alterar um profile exige a permissão Usar varreduras de código.Dashboard de Security
Depois que a organização conclui sua primeira varredura, a página Security exibe um dashboard de toda a organização referente aos últimos 7, 30 ou 90 dias:- Estatísticas de pull requests — pull requests criados, merged, abertos e fechados, além da taxa de merge.
- Resultados ao longo do tempo — resultados agrupados por severidade no período selecionado.
Acesso e permissões
O acesso ao Security é controlado por meio das permissões de varredura de código no editor de funções:Compare o Security Swarm com outro scanner
Para que a comparação seja útil, dê aos dois scanners o mesmo escopo, modelo de ameaças, critérios de severidade e expectativas de validação. Caso contrário, diferenças de configuração podem mascarar diferenças na capacidade subjacente. Use perfis para definir os critérios de comparação, o modo interativo para confirmar o modelo de ameaças gerado e a validação em sandbox para aplicar o mesmo padrão de evidência aos resultados reportados.FAQ
Como o Security Swarm reduz falsos positivos?
Como o Security Swarm reduz falsos positivos?
Quais evidências devo revisar em um resultado?
Quais evidências devo revisar em um resultado?
O que a validação em sandbox acrescenta?
O que a validação em sandbox acrescenta?
Como o Security Swarm encontra vulnerabilidades que abrangem vários arquivos?
Como o Security Swarm encontra vulnerabilidades que abrangem vários arquivos?
Por que os resultados podem variar entre varreduras?
Por que os resultados podem variar entre varreduras?
Uma varredura concluída significa que o repositório não tem outras vulnerabilidades?
Uma varredura concluída significa que o repositório não tem outras vulnerabilidades?

