Ana içeriğe geç

İş Mantığı

Kimin için: Uygulama güvenliği, geliştirme ve API ekipleri. Menü yolu: Abuse Cases (/business-logic); sayfaya giriş projects.read, kaynak koduyla AI incelemesi başlatmak ayrıca scans.write izni ister. Bu alan, kaydedilmiş proje bulgularını iş akışı bağlamında incelemek ve şema, örnek senaryo veya seçilmiş kaynak kod üzerinden sonraki inceleme adımlarını hazırlamak içindir.

Dört çalışma alanı ve kanıt sınırı

Üstteki Project findings, API test plans, Scenario library ve Code analyzer sekmeleri farklı kaynaklarla çalışır:

Sekme Girdi ve çıktı Sonucun sınırı
Project findings Projeye kaydedilmiş tarama bulguları ve kaynak sinyalleri Yeni tarama başlatmaz; geçmiş kayıt güncel durum anlamına gelmez.
API test plans OpenAPI veya GraphQL şemasından kurallarla üretilmiş inceleme adayları ve istek şablonları Hedef API'ye istek göndermez; aday, doğrulanmış güvenlik açığı değildir.
Scenario library Hazır referans senaryolar, örnek istekler ve beklenen kontroller Örnek simülasyon hedefe bağlanmaz; müşteri kanıtı üretmez.
Code analyzer Gönderdiğiniz kaynak kesiti için yapılandırılmış model bağlantısıyla AI incelemesi Yalnızca gönderilen kod incelenir; çalışma zamanı doğrulanmaz ve sonuç proje taramasına kaydedilmez.

Başlangıçta Project findings sekmesi açılır. Bir sekmede yüklenen örneği, gerçek müşteri verisi veya tamamlanmış test olarak değerlendirmeyin.

Kaydedilmiş proje bulgularını inceleme

  1. Project findings sekmesindeki Select project alanından projeyi seçin. Bu görünümün dolması için erişebildiğiniz bir projenin ve o projeye ait kaydedilmiş verinin bulunması gerekir.
  2. Seçimin yanında veri kaynağını ve son tarama tarihini okuyun: Latest scan snapshot, Recorded findings veya Recorded project context. Bunlar aynı tazelik ve doğrulama düzeyini ifade etmez.
  3. Soldaki Search title, file or CWE alanıyla başlık, dosya, CWE veya kategori metnini arayın. Abuse class filtresiyle yetkilendirme, iş akışı ve diğer suistimal sınıflarını daraltın. Sayaç, eşleşen kayıtları projenin toplam kayıtlarıyla karşılaştırır.
  4. Kuyruktan bir kayıt seçin. Sağda önem derecesi, suistimal sınıfı, dosya/satır, kayıtlı kanıt, varsa kaynak kesiti ve Expected control görünür. Classification & provenance içinde kaynak, tarama kimliği, kategori, OWASP API eşlemesi ve referans anahtarını inceleyin.
  5. Open finding düğmesi varsa kalıcı bulgu sayfasına geçip güncel triyaj/disposition durumunu orada doğrulayın. Bu sayfadaki kayıt geçmiş bir taramaya ait olabilir. Unverified source signal etiketli kayıt, doğrulanmış tarayıcı bulgusu veya AI onayı değildir.
  6. Yeni kayıtları çekmek için Refresh kullanın. Proje listesi boşsa Open projects üzerinden proje/tarama durumunu kontrol edin. Eşleşmeyen arama filtresini temizleyin; sıfır aday, uygulamanın güvenli olduğuna dair sonuç değildir.

OpenAPI sözleşmesinden API test planı

  1. API test plansOpenAPI sekmesini açın. OpenAPI document alanına JSON veya YAML şemayı yapıştırın; deneme için Load example kullanabilirsiniz. Dış $ref başvuruları bu akışta indirilmez; gerekli bileşenleri belgede sağlayın.
  2. Base URL for templates alanına istek şablonlarında yer almasını istediğiniz URL'yi yazın. Bu adrese uygulama tarafından istek yapılmaz. Alan boş bırakılamaz, en fazla 2.048 karakterdir.
  3. Generate test plan seçin. Şema en fazla 512 KiB olabilir. İlk çağrı işlemleri referans kurallarıyla adaylara eşler; OpenAPI için ikinci çağrı sıralı bir Ordered test plan oluşturur. İkinci adım başarısız olursa adaylar görünebilir, sıralı plan ise hata verir.
  4. Sonuç başlığındaki işlem/adayı sayısını okuyun. Her adayı açarak yöntem/yol, gerekçe, önem, abuse class, Baseline actor, Changed actor, Expected control, yeniden üretim şablonları ve OWASP API/CWE eşlemesini inceleyin.
  5. Güvenlik bildirimi varsa bunun yalnızca şemadaki bildirim olduğunu unutmayın; uygulamadaki denetimin çalıştığı doğrulanmış değildir. Güvenlik bildirimi yoksa bu da tek başına eksik kimlik doğrulama kanıtı değildir.
  6. Ordered test plan içindeki adımları ve operatör notlarını yalnızca yetkilendirilmiş ayrı test iş akışına hazırlık için kullanın. Template structure checks şablon bütünlüğünü, Scope & safety boundaries ise yapılmayan iddiaları ve hedefe giden istek sayısını gösterir; bunlar güvenlik değerlendirmesi sonucu değildir.
  7. Üstteki Export ile içe aktarma sonucu, varsa sıralı plan ve execution: not_requested bilgisini JSON olarak indirin. Şemayı veya URL'yi değiştirirseniz eski sonuç temizlenir; yeni sürüm için yeniden üretin.

GraphQL şemasından API test planı

  1. API test plansGraphQL sekmesine geçin. GraphQL schema alanına SDL veya introspection JSON yapıştırın; Load example örnek sözleşmeyi açar.
  2. GraphQL endpoint for templates alanını doldurun. Bu uç nokta yalnızca şablonda kullanılır; hedef sunucuya istek atılmaz.
  3. Generate test plan seçin. 512 KiB sınırı burada da geçerlidir. Çıkan adaylarda operation type/field, gerekçe, aktör değişimi, beklenen kontrol, baseline/changed query şablonu ve taksonomi eşlemesini inceleyin.
  4. Export ile JSON çıktısını alın. GraphQL akışında OpenAPI'ye özgü Ordered test plan adımı bulunmaz. Aday çıkmaması, API'nin güvenli olduğunu göstermez; yalnızca mevcut eşleme kurallarının eşleşmediğini gösterir.

Her iki şema türünde de plan kurallara dayalıdır: bu adım AI incelemesi, canlı replay veya gerçek zafiyet tespiti gerçekleştirmez. Oluşturulan istek şablonlarını kullanacaksanız uygulamanızın sahipliği, test kapsamı, test hesabı ve beklenen davranışı ayrıca doğrulayın.

Referans senaryo kütüphanesi

  1. Scenario library sekmesinde Search scenarios ile başlık/yüzey arayın; Scenario class ile sınıfı filtreleyin. Bir referans senaryo seçin.
  2. Sağdaki Baseline ve Changed request örneklerini karşılaştırın: aktör, yöntem, yol, gövde ve Expected, not observed durumunu okuyun. Expected control ve önerilen giderme adımları, gerçek ortamdan ölçülmüş sonuç değil, örnek beklentidir.
  3. Run sample simulation örnek baseline ve kontrol beklentilerini sunucuda paketler. Sonuçta açıkça No target was contacted; no vulnerability or remediation was verified sınırı gösterilir. Download sample package ile bu örnek JSON'u indirebilirsiniz.
  4. Reference implementation örnek kaynak kodu; Reproduction templates test taslaklarını; Review cues & classification kontrol ipuçlarını, OWASP/CWE ve olası etkiyi gösterir. Package manifest yalnızca örnek dosya adları içerir, kaydedilmiş müşteri kanıtı değildir. Download reference scenario referans JSON'unu indirir.
  5. Load code, örnek Python kodunu Code analyzer sekmesine taşır; tek başına AI analizi çalıştırmaz. Bu sekmede ayrıca Analyze source seçmeniz gerekir.

Kaynak kodunu AI ile inceleme

Bu işlem kuruluşun yapılandırılmış model bağlantısını kullanır ve scans.write izni gerektirir. Model bağlantısı hazır değilse veya erişim yoksa sonuç üretilmez. Kaynak kodu göndermeden önce kuruluşunuzun veri işleme kurallarını uygulayın.

  1. Code analyzer sekmesindeki File path (en fazla 512 karakter) ve Language (en fazla 64 karakter) alanlarını doldurun. Dile ait seçenekler öneridir; ilgili dil adını girebilirsiniz.
  2. Source code alanına ilgili yetkilendirme, durum geçişi ve veri değişikliğini kapsayan tek dosya veya odaklı kesit yapıştırın. Üst sınır 32.000 UTF-8 bayt, 800 satır ve satır başına 2.000 UTF-8 bayttır. Depo çapındaki inceleme için proje taramasını kullanın.
  3. Workflow transitions ve Race conditions kutularını ihtiyacınıza göre açıp kapatın; başlangıçta ikisi de açıktır. Load example yalnızca örnek kod yükler, model çağrısı yapmaz.
  4. Analyze source seçin. Arayüz kaynak kesitini sunucuya gönderir ve yapılandırılmış modelden, gönderilen satırlara dayanan adaylar ister. İşlem sürerken durumu bekleyin.
  5. Source review completed veya Partial source review başlığını okuyun. Kısmi sonuçta bazı kontroller veya adaylar desteklenememiş olabilir. Aday kartında önem, satır aralığı, açıklama, kaynak dayanağı, bağlam varsayımları, önerilen düzeltme ve olası etkiyi inceleyin.
  6. Review scope & model provenance bölümündeki model/bağlantı, istenen kontroller, incelenen satır, redakte edilen satır, elenen desteklenmeyen aday, kaynak özeti ve prompt revizyonunu kontrol edin. Review follow-up varsa önerilen takip adımlarını değerlendirin. Export JSON çıktısını indirir.
  7. Model adayı insan incelemesi gerektirir; çalışma zamanı istismarı veya giderme doğrulaması değildir. Sıfır aday, eksik kod bağlamı veya görünmeyen çağıranlar hakkında güvence vermez. Girdi ya da seçenek değişirse önceki sonuç temizlenir.

Model bağlantısı/kapasitesi hatası alırsanız kurumun onaylı bağlantısını ve erişimi kontrol edip daha küçük bir kesitle yeniden deneyin; hata anında tamamlanmış değerlendirme yoktur. Source scope too large için dosyayı sınırların altına indirin. Kod yüklenmesine rağmen buton pasifse scans.write yetkinizi kontrol edin. AI incelemesi proje taramasına otomatik kaydolmaz; kalıcı bulgu ve durum takibi için ilgili proje taraması ve bulgu akışını kullanın.

Sonuçları nasıl yorumlamalı?

API şemasından çıkan aday, test hipotezidir. Senaryo kütüphanesindeki yanıt, örnek beklentidir. Code analyzer çıktısı, gönderilmiş satırlara dayalı model incelemesidir. Proje bulgusu ise kaydedilmiş tarama bağlamıdır; güncel triyaj kararı için bulgu kaydına gidin. Bu dört düzeyi karıştırmadan, gerçekten doğrulanmış güvenlik iddiasını ancak ayrı yetkilendirilmiş test ve kanıtla oluşturun.