Ana içeriğe geç

Proof Room: bulgu dosyasından mühürlü kanıta

Proof Room, bir bulgunun kalıcı Case kaydını, güvenlik kararını, kanıt zincirini ve değişiklik geçmişini tek yerde gösterir. Sol menüde görünmesi kuruluşunuz için özelliğin açılmış olmasına ve findings.read yetkisine bağlıdır. export.read olmadan mühürlü dışa aktarımın ayrıntı sayfası açılamaz; yeni paket oluşturma düğmesi ayrıca dışa aktarım yetkisi gerektirir.

Başlamadan önce

  1. Bir proje ekleyin ve tam proje taraması tamamlayın.
  2. Tam proje taramasındaki kaynak doğrulaması eşleşirse Case, commit kaynağından mühürlü pakete uzanan zinciri gösterebilir. Kısmi tarama ve içe aktarılmış SARIF/SAST bulguları da incelenebilir; bunlar otomatik olarak doğrulanmış commit kaynağı kazanmaz.
  3. Proof Room menüsünü açın. Menü yoksa kuruluş özelliği veya rol iznini yöneticinizle kontrol edin.

Kuyruktan Case açma

  1. Üstteki Where cases stand kutusundan amacınıza uygun hazır görünümü seçin: Action required, Awaiting triage, Unowned / SLA at risk, Awaiting independent approval, Fix validation running, Verified fixes, Reopened cases, Accepted risks veya Evidence gaps. Sayı, o durumdaki Case adedidir; kutuya basmak filtreyi uygular.
  2. Daha dar bir görünüm için Filters içindeki güvenlik kararı, mevcut aşama, kanıt tamlığı ve SLA durumunu seçin. Filtreler adres çubuğuna yazılır; bağlantıyı paylaşabilir ve tarayıcı geri düğmesiyle önceki görünüme dönebilirsiniz.
  3. Sonuç yoksa bunun henüz proje/tarama yok, filtreyle eşleşme yok veya değerlendirilen kapsamda açık engel yok durumlarından hangisi olduğunu ekrandaki metinden okuyun. Clear filters yalnız filtreleri temizler.
  4. Tabloda Decision, Case, Current stage, Owner / due, Strongest evidence ve Next action sütunlarını okuyun. Dosya/satır ve önem derecesi Case başlığının altındadır; aynı Case birden fazla taramada görülmüşse tekrar sayısı gösterilir.
  5. Case başlığı bağlantısını açın. Liste sunucuda filtrelenir ve sayfalanır; alttaki ileri/geri kontrolleriyle diğer kayıtları gezin.

Bir Case'in güvenlik durumunu anlama

Case sayfası aynı kanıtı Security lead, Developer veya Auditor için farklı sırada sunar. Bu seçim kararı değiştirmez. Şunları ayrı ayrı değerlendirin:

Alan Okunuşu
Security decision Bulgu için geçerli güvenlik kararı: engel, doğrulanmış düzeltme, yeniden açılma veya kabul edilen risk gibi.
Current stage Commit, scanner evidence, triage, owner/SLA, approval, patch/PR, rescan, reopen ve signed export zincirinde ulaşılan aşama.
Proof completeness Zincirin eksiksiz olup olmadığı. Eksik kanıt, olumlu bir güvenlik kararıyla aynı şey değildir.
Audit integrity Denetim zincirinin doğrulanma durumu. Failed ise mühürleme kapatılır.
Source snapshot / as of Görüntülenen Case projeksiyonunun kimliği ve zamanı.

Decision bölümünde kararın gerekçesini ve gereken sonraki adımı, Evidence chain içinde kayıtlı kaynak/commit/tarama/düzeltme bağlantılarını, Ledger içinde sıralı olayları inceleyin. Kaynağın bulunmadığı veya doğrulanamadığı durumları eksik kanıt olarak yorumlayın; renk veya tek bir özet cümlesinden dağıtım onayı çıkarmayın.

Case dışa aktarımını mühürleme

  1. Case sayfasındaki Sealed exports bölümünde Seal case export düğmesini açın.
  2. Önizlemede kaynak snapshot kimliğini, olay sayısını ve kanıtın tam olup olmadığını kontrol edin. Eksik zincirle oluşturulacak paketin etiketi Signed — evidence incomplete olur.
  3. Commit provenance conflict varsa önce commit uyuşmazlığını giderin; mühürleme reddedilir. Denetim bütünlüğü başarısızsa düğme kapalıdır.
  4. Seal export ile paketi oluşturun. İşlemden sonra Case yeniden okunur; yeni paket Sealed exports listesinde görünür.
  5. Paket satırını açın, Package identity bölümündeki kaynak snapshot hash'i, güncel Case hash'i, boyut ve seal state değerlerini inceleyin. Download export ile paketi alın.
  6. Valid point-in-time evidence · the case has changed since etiketi, paketin mühürlendiği andan sonra Case'in değiştiğini belirtir; geçmiş paketin bozuk olduğu anlamına gelmez. Güncel durumu temsil edecek yeni paket gerekiyorsa Case'e dönüp yeniden mühürleyin.

Paket içindeki anahtarla imza kontrolü, paketin değişmediğini gösteren kendi kendine doğrulamadır. İmzalayanı bağımsız olarak güvenilir kabul etmek için kuruluşunuzun dış kanaldan sakladığı açık anahtarla python -m thorctl evidence verify <paket> --public-key <anahtar> komutunu kullanın. İmza geçerliliği, kanıt tamlığı ve güncel Case ile eşleşme ayrı kontrollerdir.

Sık karşılaşılan durumlar

Durum İşlem
Menü görünmüyor Kuruluşta Proof Room açılması ve rolünüzde findings.read olması gerekir.
“Not assessed yet” Depo bağlayıp ilk taramayı tamamlayın.
“No cases match these filters” Clear filters kullanın veya filtreyi genişletin.
Paket “stale” Geçerli tarihsel kanıt olarak saklayın; güncel durum için yeni paket oluşturun.
Audit integrity failed Zinciri yöneticinizle inceleyin; mühürleme yapılmaz.
Commit conflict Beyan edilen commit ile yakalanan revizyonu eşleştirin; ardından tekrar önizleyin.