問題屬性

這個表格說明 AppScan Enterprise 中一些預先定義的問題屬性。

名稱 說明
狀態 用來在您的補救過程中追蹤工作流程。
CVSS 根據「基本」和「時間」CVSS 測量值群組以及任何手動設定之嚴重性評分的組合所得到的平均評分。
CVSS 版本 指出用於計算 CVSS 分數的 CVSS 規格。對於 10.2.0 版的掃描,CVSS 版本為 3.1;對於較舊的掃描,版本為 2.0。對於 AppScan Enterprise 10.11.0 及更新版本,也支援 CVSS 4.0。
嚴重性值 手動細部調整特定問題的 CVSS 評分。一般而言,當您從第三方掃描器或 AppScan Standard 匯入問題,或分類個別問題時,會覆寫這些設定。
  • 使用 CVSS
  • 資訊 = 0
  • 低 = 0.1 - 3.9
  • 中 = 4.0 - 6.9
  • 高 = 7.0 - 8.9
  • 嚴重 = 9.0 - 10.0
    Note:
    除非絕對必要,否則請勿變更嚴重性值,因為這些範圍是基於 CVSS 3.1 所設定的標準。
探索方法 「靜態分析 (SAST)」或「動態分析 (DAST)」
掃描器 匯入問題的第三方掃描器類型,例如:Nessus Vulnerability Scanner。
應用程式 從 AppScan Source 匯入的問題。其中包含一或多個專案和相關的屬性。屬性是有助於將掃描結果組織成有意義群組的性質。
元素 頁面上容易受到此問題影響的物件名稱(例如 Cookie 或參數),例如 passw
分類 發現項目的類型:漏洞、例外或資訊。例外表示一種可疑且可能存在漏洞的狀況,需要更多資訊或進一步調查。
原始檔 AppScan Source 專案中含有漏洞的原始檔。
找到漏洞的原始碼行號。
API 包含漏洞的 API。
專案名稱 AppScan Source 中的專案是由一組檔案(包括原始碼)和相關資訊(例如,配置資料)所組成。專案一律為應用程式的一部分。
修正日期 修正問題的日期和時間戳記。這個屬性是唯讀的。
逾期 未於預定日期修正的問題。

CVSS 指標

CVSS 基本指標是漏洞的指標,會隨時間推移以及在不同使用者環境中保持不變。CVSS 時間指標是漏洞的指標,可能會隨時間而變化。如需這些指標的詳細資訊,請參閱 CVSS 規範

支援的 XML 版本和缺失資料處理

AppScan Enterprise 支援匯入以 XML 版本 2.1、2.3 和 3.1 格式化的 AppScan on Cloud 匯出檔案。當您匯入 XML 版本 3.1 檔案時,AppScan Enterprise 會直接從檔案中擷取 CVSS 3.1 和 CVSS 4.0 指標,並同時儲存。

如果匯入的檔案缺少 CVSS 4.0 或 CVSS 3.1 向量(這在較早的 XML 版本(如 2.1 和 2.3)中經常發生),AppScan Enterprise 會自動查詢其資料庫。AppScan 會根據問題類型擷取缺失的 CVSS 資訊。此資料庫回退機制適用於所有匯入的問題,以確保無論 XML 版本或問題存在時間長短,CVSS 3.1 和 CVSS 4.0 指標都會被填入。