编辑发现项
如果您想为发现项添加备注,或更新其描述文字以更贴合当前情况,可以通过“编辑发现项”表单来完成。
打开编辑发现项表单
您可以通过打开顶部的**⚙️ 齿轮菜单并点击编辑发现项**来更新某个发现项。

这将打开编辑发现项表单,您可以在其中编辑元数据、更改发现项的状态并添加其他信息。

编辑发现项表单:字段
- “测试”不可编辑: 发现项必须始终与某个测试对象关联,无法脱离该上下文。不过,包含某个测试的测试活动可以被移动到另一个产品中。
- 发现工具是发现此发现项的扫描工具。请注意,除了与该测试关联的工具外,您还可以添加其他扫描工具。
- 标题是根据扫描报告生成的,但如有需要,您可以编辑该标题使其更具意义。请注意,这可能会影响去重,因为去重通常使用发现项的标题来识别重复项。
- 日期用于表示扫描工具发现该发现项的日期 - 不一定是该发现项被导入 DefectDojo 的日期。此日期取自扫描报告,但如有需要,您可以更新此日期使其更准确(例如,在处理历史数据,或使用不记录发现日期的扫描工具时)。
- 描述是扫描工具提供的发现项描述。如有需要,您可以在发现项描述中添加或删除信息。
- 严重程度基于多个因素计算得出。在基础层面上,这将是工具报告的严重程度,但发现项的严重程度可能会受到 EPSS 变化的影响。您也可以手动将发现项的严重程度调整为合适的级别。
- 标签是通用的文本标签,您可以用它们通过筛选器来组织发现项 - 也可以简单地用作识别特定发现项的简写方式。
- 活动 / 已验证是工具使用的主要发现项状态。活动发现项是指当前在您的网络中仍然存在、并已由工具报告的发现项。已验证表示该发现项已由团队成员确认存在。
- SAST / DAST 是用于根据发现项被发现的上下文来组织发现项的标签。通常,该标签会根据所使用的扫描工具自动填充,但您可以将其调整为更准确的级别(例如,如果该发现项同时被 SAST 和 DAST 工具发现)。
编辑“已缓解日期”和“缓解人”
默认情况下,发现项的已缓解日期和缓解人值不可编辑。这两个字段在“编辑发现项”表单和“关闭发现项”对话框中均被隐藏,且已缓解日期始终会在发现项被关闭的那一刻自动设置。出于同样的原因,尝试通过 API 设置或将这些值改为更早的日期也会被拒绝。
可以通过 DD_EDITABLE_MITIGATED_DATA 服务器设置来启用编辑功能。启用后,已缓解日期和缓解人字段将出现在“编辑发现项”表单和“关闭发现项”对话框中,也可以通过 API 进行设置——但仅限具有超级用户身份的用户。换句话说,编辑功能需要同时满足该设置已启用且操作用户为超级用户这两个条件。
- 为何默认关闭: 允许将缓解日期改为更早的日期可能会歪曲 SLA 合规情况——一个实际上是在其 SLA 窗口之外才被修复的发现项,可能被记录为在 SLA之内完成了缓解。启用该设置只会影响之后的操作;它不会更改任何现有发现项的已缓解日期或存续时长。
- 一切都可审计: 对发现项的每一次更改,包括对已缓解日期和缓解人的编辑,都会被记录在该发现项的历史日志中——包括是谁做出的更改、更改时间,以及更改前后的值。
- 应用该设置:
DD_EDITABLE_MITIGATED_DATA是一个服务器级环境变量(参见配置)。更改后需要重启服务才能生效。 - DefectDojo Cloud / Pro: 此设置无法通过界面更改。请联系 DefectDojo 支持团队为您的实例启用该设置。
批量编辑发现项
可以在发现项列表中批量编辑发现项,该列表既可以在“发现项”页面本身找到,也可以在某个测试内找到。
选择要批量编辑的发现项
在查看包含多个发现项的表格时,例如测试页面上的‘来自 [tool] 的发现项’表格,或“所有发现项”列表,您可以使用发现项旁的复选框将其标记为待批量编辑。
以这种方式选择一个或多个发现项后,会打开(隐藏的)批量编辑菜单,其中包含以下四个选项:
- 批量更新操作:对所选发现项应用元数据更改。
- 风险接受操作:创建一个完整风险接受来管理所选发现项,或将这些发现项添加到现有的完整风险接受中
- 发现项组操作:创建一个由所选发现项组成的发现项组。请注意,发现项组只能在单个测试内创建。
- 删除:删除所选发现项。您需要在新窗口中确认此操作。

批量更新操作
通过“批量更新操作”菜单,您可以对所选的任意发现项应用以下更改:
- 更新严重程度
- 应用新的发现项状态
- 更改发现项的发现日期或计划修复日期
- 添加简单风险接受(若该选项已在产品级别启用)
- 为所有所选发现项应用标签或备注。

风险接受操作
此页面允许您为所选发现项添加完整风险接受。您可以创建新的完整风险接受,也可以将这些发现项添加到已有的完整风险接受中。

发现项组操作
此页面允许您根据所选发现项创建新的发现项组,或将它们添加到现有的发现项组中。
但是,发现项组只能在单个测试 - 内创建,来自不同测试、测试活动或产品的发现项不能添加到同一个发现项组中。

批量删除发现项
您也可以点击红色的删除按钮来删除所选发现项。系统会弹出一个窗口,要求您确认此操作。
