问题属性
下表描述了 AppScan Enterprise 中的一些预定义问题属性。
| 名称 | 描述 |
|---|---|
| 状态 | 用于在修复过程中跟踪工作流程。 |
| CVSS | 基于基本和时间 CVSS 度量组以及任何手动设置的严重性分数综合计算得出的平均分数。 |
| CVSS 版本 | 指明用于计算 CVSS 分数的 CVSS 规范。对于 10.2.0 版本的扫描,CVSS 版本为 3.1;对于更早版本的扫描,CVSS 版本为 2.0。对于 AppScan Enterprise 10.11.0 及更高版本,还支持 CVSS 4.0。 |
| 严重性值 | 手动调整特定问题的 CVSS 分数。通常,当您从第三方扫描程序或 AppScan Standard 导入问题,或者对单个问题进行分类时,您会覆盖这些设置。
|
| 发现方法 | 静态分析 (SAST) 或动态分析 (DAST) |
| 扫描程序 | 导入该问题的第三方扫描程序类型,例如 Nessus Vulnerability Scanner。 |
| 应用程序 | 从 AppScan Source 导入的问题。它包含一个或多个项目和相关属性。属性是一种特征,它有助于将扫描结果组织到有意义的组中。 |
| 元素 | 页面上易受问题(例如,passw)影响的对象(例如,cookie 或参数)的名称。 |
| 分类 | 发现结果的类型:漏洞、异常或信息。异常表示一种可疑且可能存在漏洞的情况,需要更多信息或进一步调查。 |
| 源文件 | AppScan Source 项目中包含漏洞的源文件。 |
| 行 | 源代码中找到漏洞的行号。 |
| API | 包含漏洞的 API。 |
| 项目名称 | AppScan Source 中的项目由一组文件(包括源代码)及相关信息(例如配置数据)组成。项目总是应用程序的一部分。 |
| 修订日期 | 修复问题的日期和时间戳记。此属性是只读的。 |
| 逾期 | 在预先确定的日期未修复的问题。 |
CVSS 指标
CVSS 基本指标是漏洞在不同时间和不同用户环境中保持不变的指标。CVSS 时间指标是漏洞可能随时间变化的指标。有关这些指标的详细信息,请参阅 CVSS 规范。
支持的 XML 版本和缺失数据处理
AppScan Enterprise 支持导入以 XML 版本 2.1、2.3 和 3.1 格式化的 AppScan on Cloud 导出文件。导入 XML 版本 3.1 文件时,AppScan Enterprise 会直接从文件中提取 CVSS 3.1 和 CVSS 4.0 指标,并同时存储它们。
如果导入的文件缺少 CVSS 4.0 或 CVSS 3.1 向量(这在早期 XML 版本(如 2.1 和 2.3)中经常出现),AppScan Enterprise 会自动查询其数据库。AppScan 根据问题类型检索缺失的 CVSS 信息。此数据库回退机制适用于所有导入的问题,以确保无论 XML 版本或问题的新旧程度如何,CVSS 3.1 和 CVSS 4.0 指标均已填充。