Escape (Pro)

Escapeコネクタは、Escape APIを使用してAPIセキュリティ(DAST)の検出事項をインポートします。DefectDojoは、トークンがアクセスできるすべての組織と、それぞれの組織内のすべてのアプリケーションを列挙し、スキャンがあるアプリケーションごとにレコードを作成して、そのアプリケーションの最新スキャンのissueを検出事項としてインポートします。アプリケーションごとの個別設定はありません。

Prerequisites

EscapeのAPIキーが必要です。これはEscapeアプリのSettings → API keysで作成します。このキーはAuthorization: Keyヘッダーで送信され、ログに記録されることはありません。

Connector Mappings

  1. Locationフィールドを空欄のままにするとhttps://public.escape.tech/v2が使用されます。あるいは、EscapeのAPIホストを明示的に入力することもできます。
  2. SecretフィールドにEscapeのAPIキーを入力します。
  3. 必要に応じて、インポートする検出事項を制限するためにMinimum Severityを設定します。

DefectDojoは、各アプリケーションをレコードにマッピングし、スキャンの各issueを検出事項にマッピングします。深刻度はEscapeの評価(重大/高/中/低)に基づき、CWEが引き継がれ、OWASPカテゴリとHTTPメソッドがタグになり、影響を受けるURLがエンドポイントになり、修復ガイダンスも含まれます。検出事項は動的検出事項として記録され、Escapeのissue IDで重複排除されます。

詳細については、Escape APIのドキュメントを参照してください。