Taramalar: başlatma, izleme, karşılaştırma ve zamanlama¶
Yeni tarama: /scans/new (scans.write) · Geçmiş/şablon/zamanlama: /scans/manage (scans.read) · Karşılaştırma: /scans/compare (scans.read).
TraceMint bir projedeki kaynak kodu seçilen mod ve zafiyet kategorileriyle inceler. Sonucun güvenilirliği için yalnız bulgu sayısını değil taramanın durumunu, kapsamını ve kalite/kanıt uyarılarını birlikte okuyun.
Yeni tarama sihirbazı¶
- Scans → New Scan açın. Select Project adımında mevcut projeyi seçin. Proje yoksa Add Project ile Git/SCM kaynağı bağlayın veya Upload Archive seçin.
- Arşiv yolunda
.zip,.tar,.tar.gz,.tgz,.tar.bz2,.tbz2dosyası ve proje adı girin. Ekranın belirttiği üst sınır 512 MB'tır; yükleme tamamlanmadan sihirbazda ilerlemeyin. - Next ile Configure Scan adımına geçin. Scan Mode kartlarından birini seçin: Fast daha kısa, Balanced varsayılan, Deep daha kapsamlı inceleme içindir. Kartlarda yaklaşık süre, dosyalar arası analiz ve AI kullanımı gösterilir; bunlar garanti süre değildir.
- Vulnerability Categories altında All Categories bırakın veya belirli türleri seçin. Hiç özel tür seçili kalmazsa tüm kategoriler yeniden seçilir. SQL Injection, XSS, SSRF, Command Injection, IDOR, Path Traversal, Auth Bypass, Deserialization, SSTI, XXE, Open Redirect, File Upload ve Information Disclosure seçenekleri görünür.
- Minimum Severity ile en düşük gösterilecek önem düzeyini ayarlayın. Filtre seçimleri daha önce üretilmiş bulguları değiştirmez.
- Next → Review & Start ekranında proje, mod ve motor durumunu kontrol edin. LLM endpoint hazır oluş denetimi tamamlanıp kullanılabilir olmadıkça Start Scan etkinleşmez. Durum yaklaşık 15 saniyede bir yeniden sorgulanır.
- Start Scan seçin. Başarı halinde tarama detayına yönlendirilirsiniz. İstek hata verirse ekrandaki hatayı inceleyin; başarılı bir tarama varmış gibi işlem yapmayın.
Mod seçimi: Fast tek geçişli LLM incelemesini, daha dar dosya/parça bütçesini ve hafif judge sıralamasını kullanır; toplu verifier adımı ve dosyalar arası analiz yoktur. Balanced LLM incelemesini şüpheci verifier ve judge ile izler, dosyalar arası analizi destekler; başlangıç seçimidir. Deep daha geniş kapsamlı çok geçişli, takip/adversarial ve odaklı adjudication aşamalarını içerir. Karttaki Seconds, 1–3 min ve 5–15 min süreleri yaklaşık göstergedir. Judge'ın öncelik metaverisi, bulgunun kanıt kademesini tek başına değiştirmez.
Proje detayından full veya delta tarama¶
Projects içinde projeyi açıp New Scan seçtiğinizde ayrı bir pencere görünür. Buradaki Scan Type seçimi, uygun baseline varsa Delta Scan (baseline'dan beri değişen dosyalar) veya Full Scan'dir. İlk taramada veya karşılaştırma kanıtı gerektiğinde full tarama kullanın. Scan Mode yine Fast/Balanced/Deep seçeneklerinden biridir. Bitmiş uygun bir taramayı tarama detayında Mark as Baseline ile referans olarak işaretleyebilirsiniz.
Tarama detayını okumak¶
- Scans → Recent Scans tablosunda durum, proje, mod, bulgu sayısı ve başlangıç zamanını izleyin; Open ile detay açılır.
- Çalışan taramada ilerleme çubuğu, aşama zaman çizelgesi, canlı terminal kaydı ve keşfedilen bulgular görünür. Durdurmanız gerekiyorsa Cancel Scan kullanın.
- Completed taramada Findings overview toplam bulgu ve aile sayısını gösterir; View All Findings sizi bu tarama filtresiyle bulgu listesine götürür. Kapsam/observability paneli ve varsa baseline karşılaştırması ayrıca incelenmelidir.
- Scan failed veya Scan cancelled son durumunda açıklama ve hata kaydını okuyun. Bu deneme nihai bulgu seti yayımlamamıştır; eksik sonucu temiz sonuç olarak kullanmayın.
- Mark as Baseline, tamamlanmış taramayı proje referansı yapar; otomatik düzeltme kanıtı sayılmaz.
Scan Management: üç sekme¶
| Sekme | İşlem |
|---|---|
| Recent Scans | En yeni taramaları, kuyruk/çalışma durumunu, hata veya işlenen dosya bilgisini ve bulgu sayılarını görüp Open ile detay açma. |
| Templates | Mod, kategori ve önem gibi seçimleri şablon olarak oluşturma, arama, Use, çoğaltma, varsayılan yapma, düzenleme ve silme. |
| Schedules | Proje/şablon/zaman ifadesi/saat dilimiyle tekrarlı tarama oluşturma; Run Now, duraklatma/devam, geçmiş, düzenleme ve silme. Değişiklik için scans.write gerekir. |
Templates oluşturma: Templates → New Template açın. Zorunlu Template Name ve isteğe bağlı Description girin. Vulnerability Categories türlerini, Scan Mode için Fast/Balanced/Deep seçimini ve gerekirse Minimum Severity (optional) eşiğini ayarlayıp Create Template seçin. Karttaki Use bu ayarlarla yeni tarama akışına götürür; Edit ve Save Changes mevcut şablonu düzenler; Duplicate kopya oluşturur; Default varsayılanı belirler; Delete yalnız bu tarayıcıdaki şablonu kaldırır.
Önemli saklama ayrımı: Templates yalnızca kullandığınız tarayıcının yerel depolamasında tutulur. Takım üyelerinin tarayıcısında otomatik görünmez ve tarayıcı verisi temizlenirse kaybolur. Schedules sunucuda, seçilen şablonun yapılandırma kopyasıyla saklanır. Yerel şablonu sonradan değiştirmek mevcut zamanlamanın kaydedilmiş ayarlarını kendiliğinden güncellemez; zamanlamayı ayrıca düzenleyip kaydedin.
Schedules → New Schedule için projenizi ve bu tarayıcıda mevcut şablonu seçin, bir IANA Timezone belirleyin ve Schedule açılır listesinden hazır sıklığı veya Custom cron expression... seçimini kullanın. Özel cron beş alanlıdır: dakika, saat, ayın günü, ay ve haftanın günü. Next run önizlemesi geçersizse Create Schedule etkinleşmez. Listede sonraki çalıştırma, şablon ve geçmişi kontrol edin; Run Now planlı saati beklemeden tarama kuyruğuna ekler. Duraklatma/devam, düzenleme ve silme ayrıca kayda uygulanır. Salt okuma rolünde zamanlamalar görünür ama oluşturma, düzenleme, silme, duraklatma ve manuel çalıştırma kapalıdır.
İki taramayı karşılaştırma¶
- Scans → Compare açın ve Project seçin.
- Reference Scan ile eski referansı, Compared Scan ile yeni taramayı seçin. Arayüz karşılaştırılabilir, doğrulanmış full assessment çiftini ister; delta veya uygun olmayan taramalar bu işlem için kullanılamaz.
- Gerekirse ortadaki değiştirme düğmesiyle yönü tersine çevirin. Newly observed, devam eden ve yeni taramada görülmeyen kayıtları inceleyin.
- Not observed in compared scan ifadesi yalnız iki snapshot arasında gözlem farkını kanıtlar. Bir bulgunun düzeltilip doğrulandığını ve vaka yaşam döngüsünün kapandığını tek başına ispatlamaz.
Sık durumlar¶
| Belirti | Yapılacak işlem |
|---|---|
| Start Scan pasif | Projeyi seçin; Review & Start motor durumu hazır olana kadar bekleyin. |
| Proje listesinde repo yok | Projeler içe aktarma ve erişim adımlarını doğrulayın. |
| Tarama hatalı/iptal | Detaydaki hata veya iptal nedenini okuyun; kaynak/LLM sorununu giderip yeni tarama oluşturun. |
| Karşılaştırmada tarama seçilemiyor | Aynı projeden doğrulanmış iki full tarama seçin. |
| Şablon başka tarayıcıda görünmüyor | Şablonlar tarayıcıya özeldir; gerekli ayarları orada yeniden oluşturun. |
| Zamanlama eylemi yok | scans.write iznini kontrol edin. |