Referencia de herramientas de Conectores Upstream (Pro)
En esta página
Nota: los Conectores Upstream son una función exclusiva de DefectDojo Pro.
Al configurar un Conector para una herramienta compatible, deberá proporcionar a DefectDojo información específica relacionada con la API de la herramienta. Como mínimo, necesitará:
- Location -un campo que generalmente hace referencia a la URL de su herramienta dentro de su red,
- Secret - generalmente, una clave de API.
Algunas herramientas requerirán campos adicionales relacionados con la API además de Location y Secret. También pueden requerir que realice cambios de su lado para admitir un Conector entrante desde DefectDojo.

Cada herramienta tiene una configuración de API diferente, y esta guía está diseñada para ayudarlo a configurar la API de la herramienta para que DefectDojo pueda conectarse.
Siempre que sea posible, recomendamos crear una nueva cuenta ‘DefectDojo Bot’ dentro de su herramienta de seguridad, que solo será utilizada por el Conector. Esto le ayudará a diferenciar mejor entre las acciones realizadas manualmente por su equipo y las acciones automatizadas realizadas por el Conector.
Conectores de activos
La mayoría de los Conectores importan hallazgos desde una herramienta de seguridad. Los Conectores de activos funcionan de forma diferente: en su lugar, importan su inventario de activos. Un Conector de activos enumera los activos que existen en una plataforma externa (por ejemplo, los repositorios de un grupo de GitLab) y crea y mantiene automáticamente los Productos (Activos) y Tipos de producto (Organizaciones) correspondientes en DefectDojo. Un Conector de activos no importa hallazgos.
- Tanto Discover como Sync concilian la lista de activos. Los activos nuevos aparecen como Registros
NEW; una vez asignados (automáticamente, si la asignación automática está habilitada), DefectDojo crea el Producto y lo agrupa bajo un Tipo de producto derivado de la herramienta — por ejemplo, el namespace de GitLab o el proyecto de Azure DevOps. - Si más adelante se elimina un activo en el origen (por ejemplo, se elimina un repositorio), su Registro asignado se marca como
MISSINGen la siguiente Sync para que su equipo pueda triarlo. DefectDojo nunca elimina un Producto de forma silenciosa.
Azure DevOps, Backstage, Bitbucket, GitHub, GitLab, Jira Service Management Assets y ServiceNow CMDB son Conectores de activos. runZero es principalmente un Conector de activos, pero opcionalmente puede importar vulnerabilidades como hallazgos. Todos los demás Conectores listados a continuación importan hallazgos.
Conectores compatibles
- Acunetix 360
- Akamai API Security
- Anchore
- AWS Security Hub
- Azure DevOps
- Backstage
- Black Duck
- Bitbucket
- Bugcrowd
- Bright Security
- BurpSuite
- Censys
- Checkmarx ONE
- Cloudflare
- Cobalt.io
- Contrast
- Coverity
- CrowdStrike Falcon
- Deepfence ThreatMapper
- Dependency-Track
- Docker Scout
- Endor Labs
- Edgescan
- Escape
- Fairwinds Insights
- Fortify
- GitGuardian
- GitHub
- GitHub Advanced Security
- GitLab
- Google Cloud Security Command Center
- Group-IB ASM
- HackerOne
- Harbor
- Have I Been Pwned
- HCL AppScan
- Intigriti
- Intruder
- IriusRisk
- JFrog Xray
- Jira Service Management Assets
- Kubescape
- Mend
- Lacework / FortiCNAPP
- Microsoft Defender
- Microsoft Defender for Cloud
- MobSF
- NeuVector
- Nuclei (ProjectDiscovery Cloud)
- OpenVAS / Greenbone
- Probely
- Prowler
- Qualys
- Quay
- Rapid7 InsightAppSec
- Rapid7 InsightVM
- runZero
- Semgrep
- ServiceNow CMDB
- Shodan
- SonarQube
- Snyk
- Socket
- Sonatype IQ
- Sysdig Secure
- Tenable
- Tenable Web App Scanning
- Veracode
- Wazuh
- Wiz
- YesWeHack