Ana içeriğe geç

Triyaj: dış SAST raporlarını kaynak kodla inceleme

Adres: /triage · Sayfayı açma: findings.read · Rapor yükleme: scans.write · Geçmiş/sonuç API'leri: scans.read · Geri bildirim inceleme: findings.write.

Bu akış, Fortify, Checkmarx, Semgrep, CodeQL veya SARIF gibi araçlardan gelen raporu bir TraceMint projesine bağlar. İçe aktarılan vendor kaydı ile TraceMint'in kaynak eşleştirmesi ve AI değerlendirmesi ayrı kanıtlardır. Confirmed, Needs review ve Likely FP kararlarını dosya eşleşmesi, kod ve kalite uyarılarıyla birlikte okuyun.

Bir veya birden çok rapor yükleme

  1. Triage açın; varsayılan Upload sekmesidir. Import reports bölümündeki Project alanında raporun üretildiği kod deposuna karşılık gelen projeyi seçin. On taneden çok proje varsa Find a project… araması görünür.
  2. Reports bölümünde Choose reports ile birden çok dosya seçin veya alana sürükleyin. Kabul edilen uzantılar .sarif, .json, .csv, .xml, .fvdl, .fpr'dir. Format details açıklaması sunucunun o an desteklediği araç/format eşlemesini gösterir; biçim otomatik algılanır.
  3. Seçilen dosyaları listede kontrol edin; yanlış dosyayı Remove ile çıkarın. Validate report(s) için hem proje hem en az bir dosya gerekir.
  4. Validate report veya Validate N reports seçin. Çoklu seçimde raporlar sırayla, her biri ayrı oturum olacak şekilde yüklenir. Sayfayı yükleme boyunca açık tutun. Kuyrukta queued/uploading/done/failed ve her dosyanın içe aktarılan bulgu sayısı görünür.
  5. Batch sonunda sonuç paneli son başarılı yüklemeyi açar. Diğerlerini batch satırındaki Open veya History sekmesinden inceleyin. Oran sınırlaması için arayüz bekleyip yeniden deneyebilir; aylık tarama üst sınırı dolarsa kalan dosyalar gönderilmez.

Yükleme otomatik format algılama ve report-with-code modu kullanır. Kaynak kod eşleşmesi başarısızsa rapor kaydı yine oluşabilir ama AI triyajı atlanabilir; bu sonucu doğrulanmış değerlendirme diye sunmayın.

Sonuç panelini okuma

  1. İçe aktarma ve arka plan doğrulaması bitene kadar durum mesajlarını izleyin. Henüz tamamlanmamış bulgular vendor metadata'sıyla görünür; AI kararı bekleniyorsa Awaiting AI validation veya Pending validation olarak işaretlenir.
  2. Noise-reduction ROI ve kategori hunisi, vendor hacminden analist kuyruğuna tahmini geçişi gösterir. “Review time avoided” ölçülmüş iş gücü değil, bulgu başına 8 dakika varsayımıyla hesaplanan tahmindir.
  3. Scanner intelligence action plan içinde release blocker, ticket, suppression, needs-context ve analist kuyruğu sayılarıyla önerilen adımları okuyun. PoC Gate Pass/Warning gerçek yayına çıkma onayından farklı bir pilot kalite göstergesidir.
  4. Source context bölümünde rapordaki dosyaların kaçının proje kaynağıyla güvenli biçimde eşleştiğini inceleyin. İlk pilot için önerilen eşik %95'tir; ambiguous/missing/refused dosyaları gidermeden oranları kabul metriği yapmayın. Yanlış repo seçimi veya farklı revizyon, eşleşmeyi düşürebilir.
  5. Finding queue içinde karar ve önem filtrelerini seçin; CSV / JSON ile o oturumun çıktılarını alın. Bir bulguyu açıp vendor açıklaması, TraceMint kararı, neden, kanıt, kaynak konumu ve önerilen sonraki adımı okuyun. Dosya konumuna tıklayarak kaynak görüntüleyiciyi açın.
  6. Analyst feedback alanında True positive, False positive veya Needs context seçip gözlenen kodu açıklayan zorunlu kanıt notu girin. Submit feedback kaydı bağımsız inceleme kuyruğuna yollar; operatörün etiketi tek başına nihai onay değildir.
  7. Uygun ve doğrulanmış bulguda düzeltme paneli varsa Generate fix, Create fix branch, Run validation re-scan ve Open pull request sırasını izleyin. Her adımın sonucunu okuyun; oluşturulan branch kod incelemesi ve CI sürecini atlamaz.

Kaynakla eşleşmeyen veya kalite sınırı dışında kalan bulgularda AI kararını zorla “Confirmed” saymayın. İçe aktarma kapsamı, eşleşmeyen sonuç sayıları ve saklanmayan kararlar ayrı uyarı olarak görünür.

History ve Review

History son 20 triyaj oturumunu listeler. Dosyayı, algılanan aracı/formatı, içe aktarılan sayıyı ve durum/hata bilgisini seçerek önceki sonuçları açın. Hata veya iptalle biten oturum için tekrar deneme işareti varsa aynı dosyayı yeniden yükleyin; önceki kayıt geçmişte kalır.

Review sekmesi yalnız findings.write ile görünür. Operatör geri bildirimlerini etiket, köken/durum, kategori ve operatöre göre filtreleyin; satırları kanıt notuyla inceleyip reviewer kararı verin. Bu yüzeyin amacı TP/FP/Needs-context etiketlerini kaynağıyla birlikte denetlemektir. Review erişimi yoksa rapor yükleme yetkiniz yine ayrı olarak değerlendirilebilir.

Sık durumlar

Durum Yapılacak işlem
Validate pasif Proje ve en az bir dosya seçin.
Proje listesi boş Projeyi oluşturun; projects.read ve ilgili kapsamı kontrol edin.
Format algılanmadı Format details listesini ve dosyanın gerçek biçimini kontrol edin.
AI triyajı atlandı / source match düşük Raporun ait olduğu repo ve revizyonu doğrulayın; eşleşmeyen dosyaları inceleyin.
Oturum failed History hata metnini okuyun; düzelttikten sonra aynı raporu yeniden yükleyin.
Review yok findings.write gerekir.
CSV/JSON indirme veya geçmiş erişimi reddedildi scans.read ve oturum erişimini kontrol edin.

İlgili kılavuzlar: Projeler, Bulgular, Kurallar.