发现项简介
发现项是 DefectDojo 用来规范和指导安全工具报告与修复流程的主要方式。无论漏洞是由 SonarQube、Acunetix 还是您团队自定义的工具报告的,发现项都能让您以同样的方式管理每一个漏洞。
What are Findings?
DefectDojo 中的发现项由以下几个部分组成:
- 所报告的相关漏洞数据
- 发现项的“状态”,用于跟踪修复、风险接受或围绕该漏洞做出的其他决定
- 与发现项相关的其他元数据。例如,可能包括发现项在您网络中的位置、工具给出的修复建议,或与之关联的 CWE 或 EPSS 分数的链接。
除了存储漏洞数据并提供修复框架外,DefectDojo 还通过以下方式增强您的发现项:
- 自动为发现项添加相关的 EPSS 分数,以说明其可利用性
- 自动将安全工具的严重程度指标转换为每个发现项的严重程度分数,并根据您产品的 SLA 配置为该发现项赋予相应的 SLA。
总体而言,DefectDojo 发现项的设计旨在与产品层级结构配合使用,以规范您的工作,并对每个产品应用一致的方法。
A Finding Page
发现项页面包含多个组成部分,每个部分都会在创建发现项时由导入流程自动填充。

- 发现项标题: 通常是用于标识所检测到的漏洞或问题的描述性简称。如果存在用户创建的标签,此部分也会显示这些标签。
- 发现项概览: 此部分包含与发现项相关的五个独立信息页面:描述、缓解措施、影响、参考资料和备注。这些字段既可以根据传入的漏洞数据自动填充,也可以由 DefectDojo 用户编辑以提供更多背景信息。
- 描述 是对该发现项更详细的概述和说明。
- 缓解措施 是建议采取的缓解方法,以使该发现项不再存在于您的系统中。
- 影响 描述了该漏洞对您安全态势的影响。此页面可能包含描述性文本,也可能包含 CVSS 向量字符串,这是一种简要传达漏洞整体可利用性及其被利用后对贵组织造成的后果的方式。影响与发现项的严重程度字段密切相关。
- 参考资料 将列出与此发现项相关的任何链接或其他信息(如果包含的话)。
- 备注 是一个页面,您可以在此记录与此发现项相关的任何其他信息。备注是“仅限 DefectDojo”的元数据,不会在导入时创建。使用此字段来跟踪您的缓解进度,或为发现项添加更具体的详细信息。
附加详情: 如果相关,此部分列出与此发现项有关的其他详细信息:
- 与该漏洞相关的请求/响应对
- 复现该漏洞的步骤
- 严重程度说明,您可以在此记录关于发现项严重程度或影响的更详细说明。
元数据:此部分包含与发现项相关的可筛选元数据:
- ID: 该发现项在 DefectDojo 中的 ID 值
- 严重程度: 发现项的严重程度值,可以是信息、低、中、高或严重。发现项的严重程度与根据其所属产品计算出的 SLA 直接相关。
- 状态: 发现项的状态,可以是活动或非活动。除此之外,发现项还可以具有重复、已缓解、误报、超出范围、风险已接受或缺陷审查中等状态。这些状态更详细地说明了发现项的状态。
- 类型: 此字段描述了发现项的发现方式,即通过对源代码的静态(SAST)评估,还是通过对运行中产品的动态(DAST)评估发现。此字段由工具类型决定。
- 位置: 如果相关,此字段描述该漏洞对应的文件路径。
- 行号: 如果相关,此字段描述包含该漏洞的代码行。
- 发现日期: 此字段显示发现项导入 DefectDojo 的日期,或工具发现该问题的日期。
- 存在时长: 此计算字段显示该发现项处于活动状态的天数。
- 报告人: 创建此发现项的 DefectDojo 账户的用户名。
- CWE: 此字段链接到适用于此发现项的外部 CWE(通用缺陷枚举)定义。
- 漏洞 ID: 如果该漏洞在工具自身中有特定的 ID 值,将在此处记录。
- EPSS 分数/百分位: 如果源数据包含 CWE 值,DefectDojo 会自动拉取相应的 EPSS 分数 和百分位(漏洞利用预测评分系统)。EPSS 表示基于真实漏洞利用数据,某软件漏洞可能被利用的可能性。EPSS 分数会根据 First 提供的最新利用数据持续更新。
- 发现工具: 列出用于发现此漏洞的扫描工具。
Notes and @mentions
发现项上的备注页面是您的团队记录导入扫描数据之外的背景信息之处——例如缓解进度、分类决定或其他任何评论。备注是仅限 DefectDojo 的元数据,永远不会在导入时创建。
备注以信息流形式显示,默认按最新在前排列,您也可以切换为最早在前。每条备注都会显示其作者、撰写时间、备注类型,以及在该备注为私密时显示的私密标记。私密备注只会显示给撰写它的人。
Writing notes in markdown
备注条目支持 Markdown,因此您可以使用标题、加粗和斜体文本、项目符号和编号列表、块引用、表格、链接以及围栏代码块。备注编辑器与发现项描述所使用的编辑器相同,并带有一个包含常用格式选项的工具栏。若要按原始输入内容而非格式化文本查看某条备注,请使用备注正文右上角的切换开关。
Editing, deleting and history
每条备注都带有一个操作菜单,包含编辑、查看历史记录和删除选项,且每一项只有在您获得相应权限时才会显示:
- 您始终可以编辑、删除并查看自己撰写的备注的历史记录。
- 要管理他人的备注,您需要对该备注所属对象拥有相应的角色权限:备注编辑、备注删除或备注查看历史记录。
- 添加备注需要备注添加权限,高于读者的所有角色均拥有此权限,读者角色本身也拥有此权限。
被编辑过的备注会标注**(已编辑)**,并记录是谁在何时修改了它。查看历史记录会按最新在前的顺序列出该备注的每一次修订,因此即使备注被重写,任何信息都不会丢失。只有条目内容本身可以更改:备注的类型及其私密标记一旦创建即固定不变。
Mentioning a user with @
添加备注时,您可以**@提及另一位 DefectDojo 用户以通知对方。只需在备注中的任意位置输入 @,后面紧跟其用户名(例如 @alice)。保存备注后,每位被提及的用户都会收到一条链接回该备注的用户被提及**通知。
有几点值得注意:
@必须位于备注的开头,或紧跟在一个空格之后。这是有意为之的设计——用于防止句子中出现的电子邮件地址(如alice@example.com)触发意外的提及。@后面的名称必须与现有且处于活动状态的 DefectDojo 用户名匹配。对未知用户或已停用用户的提及将被忽略。- 结尾的句号会被忽略,因此位于句末的提及(如
thanks @alice.)仍然有效。 - 您可以在同一条备注中提及多个用户。
您可以在发现项、测试、测试活动和风险接受的备注中通过界面 @提及用户。输入 @ 会弹出匹配用户的列表;从列表中选择用户是提及某人的可靠方式,因为这样插入的用户名会与通知查找机制所需的格式完全一致。
该提及通过 user_mentioned 通知事件发送。有关通知的发送与配置方式,请参阅通知——特别是,即使用户已将自己的通知调至静默,user_mentioned 仍是系统级设置可以继续发送的事件之一(参见特定覆盖设置)。
Example Finding Workflows
您在 DefectDojo 中处理发现项的方式取决于您团队在组织中的职责。以下是一些流程示例,以及 DefectDojo 如何提供帮助:
Discover and Report vulnerabilities
如果您负责针对多种不同环境、软件产品或团队的安全报告工作,DefectDojo 可以针对已发现的漏洞生成报告。借助产品层级结构,您可以将发现项数据组织到适当的上下文中。例如:
- DefectDojo 中的每个产品都可以拥有不同的 SLA 配置,以便您能够立即标记在生产环境或其他高度敏感环境中发现的发现项。
- 您可以直接从产品类型、产品、测试活动或测试创建报告,从而对安全上下文进行“放大和缩小”。测试包含来自单个工具的结果,测试活动可以组合多个测试,产品可以包含多个测试活动,产品类型可以包含多个产品。
有关创建报告的更多信息,请参阅我们的**自定义报告**指南。
Triage Vulnerabilities using Finding Status
如果您的团队需要验证已发现的发现项,可以在审查时手动将已验证状态应用于发现项。您还可以应用其他状态,例如:
- 误报: 工具检测到了威胁,但该威胁在环境中并不处于活动状态。
- 超出范围: 处于活动状态,但与当前测试工作无关。
- 风险已接受: 处于活动状态,但在风险接受到期之前,已确定不作为优先处理事项。
- 审查中: 可能处于活动状态,也可能不处于活动状态——您的团队仍在调查中。
- 已缓解: 自创建该发现项以来,此问题已得到解决。
如果某个工具在后续导入中再次报告了此前已分类的发现项,DefectDojo 会记住该发现项之前的状态并相应地进行更新。状态为误报、超出范围、风险已接受和审查中的发现项将保持不变,但任何已缓解的发现项都会被重新激活,以提醒您该发现项已重新出现在测试环境中。
Ensure Team-wide Consensus and Accountability with Risk Acceptances
安全团队的部分职责是与开发人员协作,对安全问题的修复工作进行优先级排序或降级处理。这正是风险接受发挥作用的地方。为发现项添加风险接受可以让您:
- 在 DefectDojo 中存储记录和“证明”文件——这些文件可以是同事确认风险接受的电子邮件、会议记录,或仅仅是您自己安全团队出具的接受该风险的书面理由。
- 为风险接受设置到期日期,以便在给定时间段后重新审查该漏洞。
任何应用安全团队成员都明白,问题修复的优先级不能完全由开发团队单方面决定,因此风险接受可以帮助您在做出这些敏感决定时进行记录。
Monitor current vulnerabilities using CVEs and EPSS scores (Pro Feature)
有时,一个已知漏洞的可利用性和所带来的威胁会随着新数据的出现而变化。为使您的工作保持最新,DefectDojo 专业版与 First.org 合作维护一个与发现项相关的最新 EPSS 分数数据库。DefectDojo 专业版中的任何发现项都会根据其 EPSS 分数自动保持最新,而该分数直接基于发现项的 CVE。
如果某个发现项的 EPSS 分数发生变化(即相关发现项变得更易被利用或更难被利用),该发现项的严重程度将随之调整。