Ana içeriğe geç

Bulgular: kalıcı vakaları inceleme ve düzeltme

Liste: /findings · Okuma: findings.read · Durum/atama: findings.write · İstisna isteme/geri alma: ayrıca exceptions.request / exceptions.revoke · Dışa aktarma: export.read.

Findings tablosunda her satır tek bir kalıcı bulgu vakasıdır. Aynı sorun sonraki taramada yeniden görülse bile vakanın geçmişi ve ilk/son gözlem bilgisi korunabilir. Bir satırın kanıt düzeyi (Proof) ile yaşam döngüsü (Lifecycle) farklı kavramlardır: doğrulanmış kanıt, düzeltmenin tamamlandığı anlamına gelmez.

Listeyi daraltma

  1. Findings açın. Varsayılan All Findings görünümüdür. Confirmed doğrulanmış kanıtı, Candidates insan incelemesi gereken adayları, Archived kapanmış/karara bağlanmış kayıtları gösterir. Etkin istisnalı kayıtlar arşiv tanımına otomatik taşınmaz.
  2. Search file / rule… alanına dosya veya kural metni girip Enter'a basın. All repos / projects ile proje seçin. Assigned to me yalnız size atananları, Overdue gecikenleri gösterir.
  3. Yaşam döngüsü için Open / Resolved / Verified / Exception / Unknown, önem için Critical / High / Medium / Low / Info filtrelerini kullanın. Exception açılır listesinden etkin, bekleyen, reddedilen, süresi dolan, geri alınan gibi karar durumunu seçebilirsiniz.
  4. Advanced filters içinde assignee, UTC tarih aralıkları, son başarılı tarama, kapanış Git yazarı, atıf güveni, çözüm kaynağı, konum durumu, bulgu kaynağı ve remediation statüsünü ayarlayın. Clear filters tüm aktif filtreleri temizler.
  5. Sütun başlığına basarak önem, başlık, repo/proje, konum, yaşam döngüsü, ilk/son gözlem, son başarılı tarama, çözüm, doğrulama veya kapanış yazarı sıralamasını değiştirin. Liste sayfa başına 50 vaka getirir; alttaki ileri/geri düğmeleriyle gezinirsiniz.

Critical · Open · 7+ days kısayolu kritik, açık ve uzun süredir bekleyen vakaları tek hamlede filtreler. Liste toplamı mevcut filtreye göre hesaplanır; yalnız ekranda görünen 50 satır değildir.

Vaka satırını okumak

Alan Yorumu
Severity / Finding Önem ve başlık/kural. Önem tek başına doğruluk kanıtı değildir.
Repo / Project Kaynağın bağlı olduğu depo/proje. Ayrı izinler bazı adları gizleyebilir.
Location Dosya+satır, yalnız dosya, toplu konum veya kullanılamaz durum. Konum kanıtı yoksa satır uydurulmaz; kaynak/üretici nedeni gösterilebilir.
Lifecycle Açık, çözülmüş, doğrulanmış, istisna veya bilinmeyen vaka durumu.
Proof Confirmed, Candidate veya Archived kanıt kademesi.
First seen / Last observed / Last successful scan İlk ve son gözlem ile açık vaka için son başarılı kontrol. Bir taramada görülmemek otomatik doğrulanmış düzeltme değildir.
Resolved / Verified / Closed by Varsa kapanış ve doğrulama kanıtı ile atıf. Eksik alanlar kayıt yok demektir.
Remediation / Exception Yapılan işin durumu ve istisna kararının etkinliği.

Bir bulguyu inceleme

  1. Satıra tıklayın veya klavyede Enter/Space kullanın. Sağ panel liste filtrelerini kaybetmeden açılır. View Full Details (Code Evidence & Analysis) tam sayfaya götürür.
  2. Sağ panelde önem, yaşam döngüsü, Evidence completeness, açıklama, tarama anındaki kod, varsa kaynak→işlem hesabı ve kategoriye uygun kanıtı okuyun. Eksik kaynak/satır ya da saklama nedeniyle silinmiş kod ayrı belirtilir. Eksik veriyi tahmin etmeyin.
  3. Tam sayfadaki Overview açıklama, kanıt, remediation ve hızlı eylemleri; varsa Proof Pack doğrulama paketini; Code Evidence dosya/konum kanıtını; History değişim geçmişini gösterir. Lab ve AI Analysis sekmeleri bu derlemede kapalıdır.
  4. Karar vermeden önce tarama anı koduyla mevcut dosyanın farklı olabileceğini göz önünde tutun. Tam sayfadan dosya görüntüleyiciye geçebiliyorsanız güncel kaynakla karşılaştırın.
  5. Uygun izinlerle Open triage details, Request exception, Create Ticket, Record business impact, Export Report veya Audit Dossier (PDF) eylemlerinden gerekeni kullanın. Eylemler vakanın mevcut durumuna ve kurulum özelliklerine göre değişir.

Confirmed yalnızca ilgili doğrulama veya denetlenebilir insan kararıyla desteklenir; modelin öncelik skoru tek başına bu kademeyi oluşturmaz. Request exception bir talep açar; onay olmadan riskin kabul edildiğini varsaymayın. Düzeltmeden sonra yeni tarama ve gerekli bağımsız doğrulamayla kapanış durumunu kontrol edin.

Git kaynak geçmişiyle yönlendirme

Bu özellik açıksa tamamlanmış bir taramanın bulgusu için, taranan Git revizyonundaki dosya/satır kanıtı üzerinden kaynak geçmişi kaydedilir. GitHub API'si veya ağ üzerinden Git sorgusu gerekmez: analiz, tarama sırasında erişilen yerel depo geçmişini kullanır. Kaynak geçmişi açığın kesin olarak ne zaman başladığının veya onu kimin oluşturduğunun kanıtı değildir. Git yazarı/commit bilgileri depo üstverisidir; gerçek kişi kimliği ayrıca doğrulanmış sayılmaz. Özellik, düzeltme işini doğru kişiye yönlendirmeye yardımcı olur.

  1. Findings tablosunda ilgili vakayı açıp View Full Details (Code Evidence & Analysis) ile tam ayrıntıya geçin. Overview sekmesindeki Source history kartını bulun. Bu kartın görünmesi için findings.read ve scans.read gerekir. Kartı açmak yeni bir Git analizi başlatmaz; taramada kaydedilmiş kanıtı okur.
  2. Introduced in · source anchor görünüyorsa, yanında commit SHA'sı, Git author ve Author date alanlarını okuyun. Bu, taranan kaynak parçasının mevcut biçimi için saptanan commit'tir; güvenlik açığının ilk kez o commit'te oluştuğu veya yazara sorumluluk atfedildiği anlamına gelmez. Last modified kaydı da gösterilebilir; bu, işaretlenen satıra son dokunan commit bilgisidir.
  3. Introduced in görünmüyor, Last modified görünüyorsa başlangıç commit'i güvenle belirlenememiştir. Birden fazla satır/commit varsa hepsini okuyun; tek bir yazarı “tanıtan kişi” kabul etmeyin. Altındaki nedenleri ve Evidence method and integrity bölümündeki yöntem, teknik güven, taranan revizyon, dosya/konum ve varsa bütünlük özetlerini inceleyin. Yeniden biçimlendirme, taşıma, kopyalama, birleştirme, eksik veya sığ Git geçmişi kesin başlangıç iddiasını engelleyebilir.
  4. First detected alanını commit tarihinden ayırın: bu TraceMint'in bulguyu ilk gözlediği zamandır. Git geçmişi daha eski bir kaynak değişikliğini gösterebilir. Tarama anındaki Scanned revision ve Scanned location alanlarını bulguyu değerlendirirken kullanın.
  5. Assignment suggestion altında Request assignment suggestion düğmesi görünüyorsa öneriyi isteyin. İstek denetlenir. Önerilen kişinin ad/e-posta ve dayanak commit'ini kontrol edin; Last-modified history dayanaklı öneri kesin başlangıç atfı değildir. Uygunsa Confirm assignment to … ile ayrıca onaylayın. Öneri kimseyi kendiliğinden atamaz; mevcut sorumluyu Remediation üzerinden doğrulayın. Arayüzdeki öneri kısa süre sonra silinirse Request a fresh suggestion ile yenisini isteyin.

Öneri yalnız güncel bulgu tekrarına bağlı, henüz sorumlusu olmayan uygun Case için üretilebilir. findings.write ve secure_engineering.individual.read yetkileri, kuruluş çapında uygun kimlik bilgisi, ad gösterimine izin veren etkin kimlik politikası ve publish kipi gerekir. Git yazarının e-postası aynı kuruluştaki tek bir etkin, uygun TraceMint hesabıyla tam eşleşmelidir; yalnız isim eşleştirmesi yapılmaz. Eşleşme yoksa, birden çok eşleşme varsa, bot/no-reply adresi kullanılmışsa veya geçmiş belirsizse kişiye bağlı öneri verilmez; Remediation üzerinden elle atayın. Atama sırasında bulgu, Case, hesap, politika veya öneri değiştiyse işlem reddedilebilir; sayfayı yenileyip yeni öneri isteyin.

Source history durumu Anlamı ve yapılacak işlem
Git attribution is disabled Kurulumda özellik kapalıdır; yönetici yapılandırmayı kontrol etmelidir.
Historical attribution has not been recorded yet Tarama henüz tamamlanmamıştır. Sayfayı açmak geçmiş analizi başlatmaz; tarama sonucunu kontrol edin.
No historical attribution was recorded / No source-history commit is available Tamamlanmış bu bulgu için kullanılabilir kayıt ya da güvenilir commit yoktur. Eksik commit veya kişi tahmin etmeyin.
Source history is not available with your current access findings.read, scans.read ve proje erişimini kontrol edin.
Named suggestions require … findings.write, secure_engineering.individual.read, yayın kipi ve kuruluş kimlik politikasını kontrol edin; gerekiyorsa elle atayın.

Dağıtım ayarı TRACEMINT_FINDING_ATTRIBUTION_MODE için off (varsayılan) kaynak geçmişini kapatır; observe kaydedilmiş geçmişi gösterir ancak e-posta ve kişiye bağlı öneri yayımlamaz; publish izin ve politika koşulları sağlanırsa öneriyi açar. Tarama kaynağı Git geçmişi içermeyen bir arşiv/yükleme ise, erişilen klon sığsa, ilgili kaynak revizyonu veya saklama kanıtı yoksa ya da geçmiş analiz sınırına ulaşırsa atıf kullanılamayabilir. Bağlantısız (air-gap) ortamda tam yerel Git geçmişi mevcutsa çalışma akışı GitHub API'sine bağlı değildir; eksik geçmişi ağ olmadan tamamlayamaz.

Toplu işlem

  1. findings.write yetkiniz varsa işlem yapılabilir vaka satırlarının kutularını seçin. Başlıktaki seçim düğmesi yalnız geçerli sayfadaki uygun vakaları seçer.
  2. Alt eylem çubuğunda Mark In Progress veya Mark In Review seçin. En az bir seçili vakanın geçişi geçersizse ilgili düğme pasif olur.
  3. Sonuç bildiriminin uygulanan/toplam sayısını okuyun. Bazı vakalar eşzamanlı değiştiyse listeyi yenileyip kalanları yeniden değerlendirin. Clear selection seçimi sıfırlar.

Bu listede toplu Confirm, Fixed, False Positive ya da CSV/JSON/PDF dışa aktarma düğmesi yoktur; bu kararları uygun vaka detayındaki eylem ve denetim akışından yürütün.

Sorun giderme

Durum Yapılacak işlem
Liste boş Kanıt sekmesini ve tüm filtreleri temizleyin; ilgili projenin taramasının tamamlandığını kontrol edin.
Konum satırı eksik Location alanındaki kaynak ve nedeni okuyun; üretilmemiş satırı elle varsaymayın.
Sağ panelde kod yok Saklama politikası veya kaynak erişimi nedeniyle kanıt silinmiş/erişilemez olabilir.
Durum eylemi görünmüyor findings.write ve ilgili istisna/dışa aktarma izinlerini kontrol edin.
Toplu işlem kısmen uygulandı Eşzamanlı güncellemeler için listeyi yeniden yükleyip kalan vakaları seçin.

İlgili kılavuzlar: Taramalar, Triyaj, Raporlar.