<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>测试活动与测试 on DefectDojo Documentation</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/</link><description>Recent content in 测试活动与测试 on DefectDojo Documentation</description><generator>Hugo</generator><language>zh-hans</language><copyright>Copyright (c) 2020-2025 DefectDojo, Inc.</copyright><lastBuildDate>Mon, 01 Jan 0001 00:00:00 +0000</lastBuildDate><atom:link href="https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/index.xml" rel="self" type="application/rss+xml"/><item><title>组织</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__organizations/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__organizations/</guid><description>&lt;p&gt;&lt;strong&gt;组织&lt;/strong&gt; → 资产 → 测试活动 → 测试 → 发现项&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;组织&lt;/strong&gt;位于 DefectDojo 对象层级结构的最顶层。组织与层级结构中位于其下的对象——资产、测试活动、测试和发现项——不同，因为它们并非技术性的扫描目标，而是主要作为组织性抽象，用于按以下方式划分您的安全工作：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;业务领域&lt;/li&gt;
&lt;li&gt;开发团队&lt;/li&gt;
&lt;li&gt;安全团队&lt;/li&gt;
&lt;li&gt;软件应用&lt;/li&gt;
&lt;li&gt;总体产品系列&lt;/li&gt;
&lt;li&gt;客户或子公司&lt;/li&gt;
&lt;li&gt;报告结构&lt;/li&gt;
&lt;li&gt;等等&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;上述示例的共同主题体现了组织的核心作用：组织通常应代表您安全计划中稳定、长期存在的边界。&lt;/p&gt;</description></item><item><title>组织</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__organizations/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__organizations/</guid><description>&lt;p&gt;&lt;strong&gt;组织&lt;/strong&gt; → 资产 → 测试活动 → 测试 → 发现项&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;组织&lt;/strong&gt;位于 DefectDojo 产品层级结构的最顶层。组织与层级结构中下级的对象——资产、测试活动、测试和发现项——不同,因为它们并非技术性的扫描目标,而是主要作为组织抽象概念,用于按照以下方式划分您的安全工作:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;业务领域&lt;/li&gt;
&lt;li&gt;开发团队&lt;/li&gt;
&lt;li&gt;安全团队&lt;/li&gt;
&lt;li&gt;软件应用程序&lt;/li&gt;
&lt;li&gt;总体产品系列&lt;/li&gt;
&lt;li&gt;客户或子公司&lt;/li&gt;
&lt;li&gt;报告结构&lt;/li&gt;
&lt;li&gt;等等。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;上述示例的主旨体现了组织的核心作用:它们通常应代表您安全计划中稳定、长期存在的边界。&lt;/p&gt;</description></item><item><title>资产</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__assets/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__assets/</guid><description>&lt;p&gt;组织 → &lt;strong&gt;资产&lt;/strong&gt; → 测试活动 → 测试 → 发现项&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;资产&lt;/strong&gt;是 DefectDojo 对象层级结构中组织安全工作的核心。资产代表贵组织安全团队正在测试的任何项目、计划、软件或实体资产，并承载与该测试目标相关的全部安全工作和测试历史。资产的示例包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;软件发行版&lt;/li&gt;
&lt;li&gt;第三方软件&lt;/li&gt;
&lt;li&gt;虚拟机或生产环境中的资产&lt;/li&gt;
&lt;li&gt;单个应用程序&lt;/li&gt;
&lt;li&gt;微服务&lt;/li&gt;
&lt;li&gt;API&lt;/li&gt;
&lt;li&gt;SaaS 平台&lt;/li&gt;
&lt;li&gt;移动应用&lt;/li&gt;
&lt;li&gt;内部系统&lt;/li&gt;
&lt;li&gt;业务服务&lt;/li&gt;
&lt;li&gt;面向客户的平台&lt;/li&gt;
&lt;li&gt;云环境或基础设施域&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;总的来说，资产应当代表您希望长期跟踪其安全态势的那个“对象”。这包括与该“对象”相关的测试历史、发现项、指标、所有权归属、集成以及修复工作流程。&lt;/p&gt;</description></item><item><title>资产</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__assets/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__assets/</guid><description>&lt;p&gt;组织 → &lt;strong&gt;资产&lt;/strong&gt; → 测试活动 → 测试 → 发现项&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;资产&lt;/strong&gt;是 DefectDojo 对象层级结构中安全工作组织方式的核心。资产代表安全团队正在测试的任何项目、计划、软件或物理资产，并承载与该测试目标相关的所有安全工作和测试历史记录。资产的示例包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;软件发布版本&lt;/li&gt;
&lt;li&gt;第三方软件&lt;/li&gt;
&lt;li&gt;生产环境中的虚拟机或资产&lt;/li&gt;
&lt;li&gt;单个应用程序&lt;/li&gt;
&lt;li&gt;微服务&lt;/li&gt;
&lt;li&gt;API&lt;/li&gt;
&lt;li&gt;SaaS 平台&lt;/li&gt;
&lt;li&gt;移动应用&lt;/li&gt;
&lt;li&gt;内部系统&lt;/li&gt;
&lt;li&gt;业务服务&lt;/li&gt;
&lt;li&gt;面向客户的平台&lt;/li&gt;
&lt;li&gt;云环境或基础设施域&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;总体而言，资产应代表您希望长期跟踪其安全态势的“对象”，这包括与该“对象”相关的测试历史记录、发现项、指标、归属关系、集成以及修复工作流。&lt;/p&gt;</description></item><item><title>测试活动</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__engagements/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__engagements/</guid><description>&lt;p&gt;组织 → 资产 → &lt;strong&gt;测试活动&lt;/strong&gt; → 测试 → 发现项&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;在 DefectDojo 的产品层级结构中,测试活动(Engagement)是以时间或流水线为边界的容器,代表特定产品内一组相关测试的集合。如果您安排了一项计划中的测试工作,无论是例行性质还是一次性的,测试活动都能为您提供一个存放所有相关结果的地方。&lt;/p&gt;
&lt;p&gt;测试活动的示例包括:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;一次性渗透测试&lt;/li&gt;
&lt;li&gt;按月或按季度进行的定期扫描&lt;/li&gt;
&lt;li&gt;漏洞赏金审查周期&lt;/li&gt;
&lt;li&gt;CI/CD 流水线运行(适用于将每次流水线运行视为独立测试活动的团队)&lt;/li&gt;
&lt;li&gt;代码发布周期(例如“v4.2 版本发布安全审查”)&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="测试活动类型"&gt;测试活动类型&lt;/h3&gt;
&lt;p&gt;DefectDojo 支持两种测试活动类型:&lt;strong&gt;交互式(Interactive)&lt;/strong&gt; 和 &lt;strong&gt;CI/CD&lt;/strong&gt;。这些类型决定了测试通常是如何创建的,以及扫描结果是如何导入的。&lt;/p&gt;</description></item><item><title>测试活动</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__engagements/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__engagements/</guid><description>&lt;p&gt;组织 → 资产 → &lt;strong&gt;测试活动&lt;/strong&gt; → 测试 → 发现项&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;在 DefectDojo 的资产层级结构中，测试活动是以时间或流水线为边界的容器，用于表示特定资产内一组相关测试。无论您计划的测试工作是例行性的还是一次性的，测试活动都为您提供了一个存储所有相关结果的地方。&lt;/p&gt;
&lt;p&gt;测试活动的示例包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;一次性渗透测试&lt;/li&gt;
&lt;li&gt;每月或每季度的周期性扫描&lt;/li&gt;
&lt;li&gt;漏洞赏金评审周期&lt;/li&gt;
&lt;li&gt;CI/CD 流水线运行（适用于将每次流水线运行视为独立测试活动的团队）&lt;/li&gt;
&lt;li&gt;代码发布周期（例如“v4.2 发布安全评审”）&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="测试活动类型"&gt;测试活动类型&lt;/h3&gt;
&lt;p&gt;DefectDojo 支持两种测试活动类型：**交互式（Interactive）**和 &lt;strong&gt;CI/CD&lt;/strong&gt;。这些类型决定了测试通常是如何创建的，以及扫描结果是如何导入的。&lt;/p&gt;</description></item><item><title>测试</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__tests/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__tests/</guid><description>&lt;p&gt;组织 → 资产 → 测试活动 → &lt;strong&gt;测试&lt;/strong&gt; → 发现项&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;测试是一个或多个扫描执行的容器，用于发现产品中的缺陷。测试是 DefectDojo 产品层级结构中最末端、最细粒度的组成部分，作为安全工具执行或人工评估所产生的发现项的容器，同时还添加了发现这些发现项所处的上下文（即报告该发现项的工具、该工具上次运行的时间等）。&lt;/p&gt;
&lt;p&gt;测试的示例包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;静态应用程序安全测试&lt;/li&gt;
&lt;li&gt;动态应用程序安全测试&lt;/li&gt;
&lt;li&gt;软件成分分析&lt;/li&gt;
&lt;li&gt;容器安全扫描&lt;/li&gt;
&lt;li&gt;基础设施/网络扫描&lt;/li&gt;
&lt;li&gt;人工渗透测试&lt;/li&gt;
&lt;li&gt;CI/CD 流水线扫描&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="测试类型"&gt;测试类型&lt;/h3&gt;
&lt;p&gt;在 DefectDojo 中创建测试主要有两种方式：&lt;/p&gt;</description></item><item><title>测试</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__tests/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__tests/</guid><description>&lt;p&gt;Organizations → Assets → Engagements → &lt;strong&gt;TESTS&lt;/strong&gt; → Findings&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;测试是一个或多个扫描执行的容器，用于发现资产中的缺陷。测试是 DefectDojo 对象层级中最终、最细粒度的组成部分，它是安全工具执行或人工评估所产生发现项的容器，同时也添加了发现这些发现项时的上下文（即报告该发现项的工具是什么、该工具最近一次运行是什么时候等）。&lt;/p&gt;
&lt;p&gt;测试的示例包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;静态应用程序安全测试&lt;/li&gt;
&lt;li&gt;动态应用程序安全测试&lt;/li&gt;
&lt;li&gt;软件成分分析&lt;/li&gt;
&lt;li&gt;容器安全扫描&lt;/li&gt;
&lt;li&gt;基础设施/网络扫描&lt;/li&gt;
&lt;li&gt;手动渗透测试&lt;/li&gt;
&lt;li&gt;CI/CD 流水线扫描&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="测试类型"&gt;测试类型&lt;/h3&gt;
&lt;p&gt;在 DefectDojo 中创建测试的方法有多种，包括&lt;strong&gt;特定厂商解析器&lt;/strong&gt;（例如 Burp、OWASP ZAP、Acunetix、Invicti）、&lt;strong&gt;通用发现项导入&lt;/strong&gt;、&lt;strong&gt;通用解析器&lt;/strong&gt;以及&lt;strong&gt;连接器&lt;/strong&gt;。&lt;/p&gt;</description></item><item><title>发现项</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__findings/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/os__findings/</guid><description>&lt;p&gt;组织	→ 资产 → 测试活动 → 测试 → &lt;strong&gt;发现项&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;发现项&lt;/strong&gt; 代表产品层级结构中的最低层级,单个漏洞在此处被跟踪和管理,也是 DefectDojo 用于标准化和指导各类安全工具报告与修复流程的主要方式。无论漏洞是由 SonarQube、Acunetix 报告,还是由您团队的自定义工具报告,发现项都能让您以相同的方式管理每一个漏洞。&lt;/p&gt;
&lt;p&gt;发现项的示例包括:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Cookie 未标记为 HttpOnly&lt;/li&gt;
&lt;li&gt;版本过时(PHP)&lt;/li&gt;
&lt;li&gt;带外代码执行(PHP)&lt;/li&gt;
&lt;li&gt;版本过时(MySQL)&lt;/li&gt;
&lt;li&gt;检测到备份源代码&lt;/li&gt;
&lt;li&gt;盲跨站脚本攻击&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;除了存储漏洞数据和提供修复框架之外,DefectDojo 还通过以下方式增强您的发现项:&lt;/p&gt;</description></item><item><title>发现项</title><link>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__findings/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/asset_modelling/engagements_tests/pro__findings/</guid><description>&lt;p&gt;组织 → 资产 → 测试活动 → 测试 → &lt;strong&gt;发现项&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;发现项&lt;/strong&gt;是产品层级结构中的最底层,用于跟踪和管理各个漏洞,是 DefectDojo 规范并指导安全工具报告与修复流程的主要方式。无论漏洞是由 SonarQube、Acunetix 报告,还是由您团队的自定义工具报告,发现项都能让您以相同的方式管理每一个漏洞。&lt;/p&gt;
&lt;p&gt;发现项示例包括:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Cookie 未标记为 HttpOnly&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;版本过旧(PHP)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;带外代码执行(PHP)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;版本过旧(MySQL)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;检测到备份源代码&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;盲跨站脚本&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;除了存储漏洞数据并提供修复框架外,DefectDojo 还通过以下方式增强您的发现项:&lt;/p&gt;</description></item></channel></rss>