术语表
本页内容
- 产品层级结构(两者皆有)
- 组织(两者皆有)
- 资产(两者皆有)
- 测试活动(两者皆有)
- 测试(两者皆有)
- 服务(两者皆有)
- 组件(两者皆有)
- 发现项(两者皆有)
- 端点(两者皆有)
- 导入(两者皆有)
- 重新导入(两者皆有)
- 去重(两者皆有)
- 误报(两者皆有)
- 风险接受(两者皆有)
- 元数据(两者皆有)
- CI/CD 集成(两者皆有)
- API(两者皆有)
- Webhook(Pro)
- SLA 配置(Pro)
- 用户角色(两者皆有)
- 通用导入器(Pro)
- DefectDojo-CLI(Pro)
- 连接器(Pro)
- 上游连接器 / API 连接器(Pro)
- 下游连接器(Pro)
- 通用解析器(Pro)
- 智能上传(Pro)
- 高管洞察(Pro)
- 优先级洞察(Pro)
- 项目洞察(Pro)
- 工具洞察(Pro)
- 规则引擎(Pro)
- 集成(两者皆有)
以下是一份简易术语表,用以帮助理解 DefectDojo 的各项功能,并标注每个功能是存在于 DefectDojo 的 Pro 版本、开源版本,还是两者皆有。
产品层级结构(两者皆有)
DefectDojo 中用于组织安全数据的结构模型,由组织(Organizations)→ 资产(Assets)→ 测试活动(Engagements)→ 测试(Tests)→ 发现项(Findings)组成。
组织(两者皆有)
一种顶级层级对象,在 DefectDojo Pro 中作为资产的父对象。它为所有子资产提供统一的治理、访问控制和报告上下文。
资产(两者皆有)
一种一级对象,代表组织内可部署或逻辑上的系统实体(例如应用程序、主机、环境)。在 Pro 版本中,资产支持父子关系并具备更丰富的业务元数据;而在开源版本中,资产不支持父子关系。
资产层级结构(Pro)
资产之间的父子关系模型,可实现上下文的继承以及发现项的汇总。
测试活动(两者皆有)
一项范围明确的安全活动,代表一个测试窗口、一条流水线,或一个评估场景。
测试(两者皆有)
在某个测试活动中,扫描器或人工评估的一次执行。测试会存储执行元数据,并作为发现项的接收入口。
服务(两者皆有)
一种可选的子对象,用于将发现项归属到某个资产内的特定组件或接口。服务在开源版 DefectDojo 中最为常用,因为其功能在 Pro 版本中已由资产层级结构复现并加以增强。
组件(两者皆有)
在 DefectDojo Pro 中被追踪的第三方库、软件模块或外部依赖项。导入的组件来自扫描数据,并与发现项相关联。在 Pro UI 中,组件表会按组件汇总活动、重复和总发现项数量,即使相关的所有发现项均已缓解,该组件仍会保留在表中。
发现项(两者皆有)
DefectDojo 产品层级结构中最细粒度的漏洞对象,代表一个具体的安全问题。
发现项状态(两者皆有)
发现项当前所处的生命周期状态(例如活动、已验证、非活动/已缓解、审核中、风险已接受、误报、超出范围)。发现项状态决定了其是否会被计入指标和仪表板。
发现项优先级/风险(Pro)
一种通过将严重程度与资产关键性或可利用性等上下文因素相结合而计算或推导出的数值,用于表示修复的紧迫程度。优先级不同于原始的严重程度,用于支持基于风险的决策。
发现项分组(两者皆有)
一种跨组织、资产或工具对相关发现项进行分组的机制。发现项分组支持整合分析和更高层次的报告。
端点(两者皆有)
与某个发现项相关联的可通过网络访问的位置(URL、IP、端口)。端点提供了技术层面的利用上下文。
导入(两者皆有)
将扫描结果或人工发现项导入 DefectDojo 的过程,通常通过上传文件或通过 API 提交数据来完成。在导入过程中,DefectDojo 会解析、规范化、去重发现项,并将其与相应的资产、测试活动、测试及其他相关对象关联起来。
重新导入(两者皆有)
将新的扫描结果导入到已有测试中的操作。重新导入会根据发现项在新数据中是否存在来更新其状态。
去重(两者皆有)
使用哈希值和匹配逻辑,将新接收到的发现项与已有发现项进行关联的过程,从而支持跨多次扫描执行的历史追踪。
误报(两者皆有)
一种表示该问题无效或不可利用的发现项状态。误报会被保留以便审计,但不计入风险计算。
风险接受(两者皆有)
一种表示某个发现项已被确认但尚未解决的工作流状态。已接受的风险仍然可见,但不受 SLA 强制约束。
元数据(两者皆有)
附加在测试或发现项上的关键数据,例如分支名称或构建 ID,通常由 CI/CD 流水线提供。
CI/CD 集成(两者皆有)
在构建或部署工作流期间自动导入扫描结果。此类集成通常依赖于 API 和导入器框架。
API(两者皆有)
一种用于以编程方式管理 DefectDojo 对象的 RESTful 接口。API 是实现自动化和流水线集成的主要方式。
Webhook(Pro)
由特定事件(例如创建发现项)触发的出站 HTTP 回调。Webhook 可实现与外部系统的实时集成。
SLA 配置(Pro)
根据严重程度或风险属性分配修复截止日期的策略定义。SLA 支持强制执行和绩效衡量。
用户角色(两者皆有)
定义 DefectDojo 中允许执行操作的权限集合。角色用于在资产和测试活动范围内强制实施访问控制。
通用导入器(Pro)
一种灵活的导入机制,允许在没有特定工具导入器的情况下导入扫描数据。它依赖于规范化的字段映射,而非预定义的扫描器模式。
DefectDojo-CLI(Pro)
一种用于以编程方式与 DefectDojo 交互的命令行界面。该 CLI 常用于 CI/CD 流水线中,以自动化扫描上传和对象管理。
连接器(Pro)
Pro UI 中(位于 Import 下)统一管理 DefectDojo 所对接的所有工具的区域。上游连接器(Upstream Connectors)从扫描器中拉取发现项;下游连接器(Downstream Connectors)将发现项推送到问题跟踪系统。
上游连接器 / API 连接器(Pro)
预先构建的托管式连接器,通过 API 将外部扫描器和安全工具中的发现项及资产清单拉取到 DefectDojo 中,从而减少了对自定义脚本的需求。此前称为 API Connectors。
下游连接器(Pro)
一种托管式集成,将发现项和发现项分组从 DefectDojo 推送到问题跟踪和工单系统(例如 Jira、Azure DevOps、GitHub)。此前称为 Integrations。
通用解析器(Pro)
通用导入器用于解析传入扫描数据的通用解析引擎。它会在不受支持的格式之间应用一致的规范化和去重逻辑。
智能上传(Pro)
一种智能化的导入工作流,可自动判断应如何将扫描结果映射到资产或测试活动,从而减少导入过程中的手动配置。
高管洞察(Pro)
面向管理层受众设计的高层次、业务导向型分析,侧重于趋势、暴露面和项目健康状况,而非单个发现项。
优先级洞察(Pro)
基于优先级评分(而非仅基于严重程度)呈现最关键风险的分析视图,支持基于风险的修复规划。
项目洞察(Pro)
用于评估安全项目随时间推移的有效性和成熟度的指标和可视化图表。项目洞察侧重于趋势、覆盖率和运营绩效。
工具洞察(Pro)
聚焦于扫描器性能、覆盖范围及其对发现项贡献的分析,帮助团队优化工具使用并减少噪音。
规则引擎(Pro)
一种由策略驱动的自动化系统,在发现项的导入或生命周期事件期间应用条件逻辑,从而自动化严重程度变更、分配或工作流。
集成(两者皆有)
DefectDojo 与外部工具或平台之间用于数据导入、通知或工作流自动化的连接。Pro 版本提供了超越基础导入器和 API 使用的更深入、托管式集成。