Référence des outils pour les Connecteurs Upstream (Pro)
Sur cette page
Remarque : les Connecteurs Upstream sont une fonctionnalité réservée à DefectDojo Pro.
Lors de la configuration d’un Connecteur pour un outil pris en charge, vous devez fournir à DefectDojo des informations spécifiques liées à l’API de l’outil. Au minimum, vous aurez besoin des éléments suivants :
- Location - un champ qui fait généralement référence à l’URL de votre outil sur votre réseau,
- Secret - généralement une clé API.
Certains outils nécessiteront des champs supplémentaires liés à l’API, en plus de Location et Secret. Ils peuvent également nécessiter que vous effectuiez des modifications de leur côté pour prendre en charge un Connecteur entrant depuis DefectDojo.

Chaque outil possède une configuration d’API différente, et ce guide a pour but de vous aider à configurer l’API de l’outil afin que DefectDojo puisse s’y connecter.
Dans la mesure du possible, nous vous recommandons de créer un nouveau compte « DefectDojo Bot » au sein de votre outil de sécurité, qui sera utilisé exclusivement par le Connecteur. Cela vous aidera à mieux distinguer les actions effectuées manuellement par votre équipe des actions automatisées effectuées par le Connecteur.
Connecteurs d’actifs
La plupart des Connecteurs importent des constatations depuis un outil de sécurité. Les Connecteurs d’actifs fonctionnent différemment : ils importent plutôt votre inventaire d’actifs. Un Connecteur d’actifs énumère les actifs qui existent sur une plateforme externe (par exemple, les dépôts d’un groupe GitLab) et crée et maintient automatiquement les Produits (Actifs) et Types de produit (Organisations) correspondants dans DefectDojo. Aucune constatation n’est importée par un Connecteur d’actifs.
- Discover et Sync réconcilient tous deux la liste des actifs. Les nouveaux actifs apparaissent comme des Enregistrements
NEW; une fois mappés (automatiquement, si le mappage automatique est activé), DefectDojo crée le Produit et le regroupe sous un Type de produit dérivé de l’outil — par exemple, l’espace de noms GitLab ou le projet Azure DevOps. - Si un actif est ensuite supprimé en amont (par exemple, un dépôt est supprimé), son Enregistrement mappé est marqué
MISSINGlors de la prochaine synchronisation via Sync, afin que votre équipe puisse le trier. DefectDojo ne supprime jamais silencieusement un Produit.
Azure DevOps, Backstage, Bitbucket, GitHub, GitLab, Jira Service Management Assets et ServiceNow CMDB sont des Connecteurs d’actifs. runZero est principalement un Connecteur d’actifs, mais peut également importer des vulnérabilités sous forme de constatations. Tous les autres Connecteurs listés ci-dessous importent des constatations.
Connecteurs pris en charge
- Acunetix 360
- Akamai API Security
- Anchore
- AWS Security Hub
- Azure DevOps
- Backstage
- Black Duck
- Bitbucket
- Bugcrowd
- Bright Security
- BurpSuite
- Censys
- Checkmarx ONE
- Cloudflare
- Cobalt.io
- Contrast
- Coverity
- CrowdStrike Falcon
- Deepfence ThreatMapper
- Dependency-Track
- Docker Scout
- Endor Labs
- Edgescan
- Escape
- Fairwinds Insights
- Fortify
- GitGuardian
- GitHub
- GitHub Advanced Security
- GitLab
- Google Cloud Security Command Center
- Group-IB ASM
- HackerOne
- Harbor
- Have I Been Pwned
- HCL AppScan
- Intigriti
- Intruder
- IriusRisk
- JFrog Xray
- Jira Service Management Assets
- Kubescape
- Mend
- Lacework / FortiCNAPP
- Microsoft Defender
- Microsoft Defender for Cloud
- MobSF
- NeuVector
- Nuclei (ProjectDiscovery Cloud)
- OpenVAS / Greenbone
- Probely
- Prowler
- Qualys
- Quay
- Rapid7 InsightAppSec
- Rapid7 InsightVM
- runZero
- Semgrep
- ServiceNow CMDB
- Shodan
- SonarQube
- Snyk
- Socket
- Sonatype IQ
- Sysdig Secure
- Tenable
- Tenable Web App Scanning
- Veracode
- Wazuh
- Wiz
- YesWeHack