Zum Hauptinhalt springen
Produkt und Engineering

Ein Fund ist kein Risiko, bis etwas ihn erreicht

Scanner berichten Funde zu einer Library oder einem Muster, nicht zu Ihrem System. Ein High-Severity-Issue in einer Dependency, die Sie zweimal in einem Build-Skript aufrufen, ist ein anderes Risiko als eines auf Ihrem Request-Pfad. Beide Funde stehen trotzdem als hoch.

Triage heißt zu klären, ob der verwundbare Code aufgerufen wird, ob unvertrauenswürdige Eingabe ihn erreichen kann und ob eine bestehende Kontrolle den Pfad blockiert. Diese Arbeit ist Lesen. Niemand kann sich dieses Lesen leisten, wenn vierhundert Funde auf einmal eintreffen.

Die Kosten eines Fehlers laufen in beide Richtungen. Wird jeder Fund als höchste Wichtigkeit behandelt, ist keiner es. Der Fund, der tatsächlich zählt, kann auch wegen des Schweregradkennzeichens verworfen werden.

Der Agent legt sein Erreichbarkeitsargument mit Beleg dar und schlägt einen Handlungsweg vor. Er schließt oder unterdrückt keine Funde, weil ein falsch geschlossener Fund danach unsichtbar wird. Die Security-Ownerin oder der Security-Owner entscheidet.

So bauen Sie den Agent in Agent Studio auf

Prompt-Fähigkeiten halten Ihre Schweregradpolitik: Ihre Definitionen und die bereits vorhandenen Kontrollen, die entscheiden, ob ein Pfad ausnutzbar ist.

Ein zweiter Skill hält die Risiken, die Sie zuvor akzeptiert haben, mit den Gründen, damit der Agent eine Entscheidung nicht erneut vorschlägt, die Ihr Team bewusst getroffen hat.

Der System-Prompt verlangt, dass jede Disposition Erreichbarkeit entlang des Aufrufpfads argumentiert oder feststellt, dass Erreichbarkeit nicht festgestellt werden konnte. Festzustellen, dass Erreichbarkeit nicht festgestellt wurde, ist selbst ein Fund, kein Fehler.

Er verbietet, eine Verwerfung nur auf das Schweregradkennzeichen zu stützen. Er verbietet außerdem jede Sprache, die impliziert, ein Fund sei gelöst.

Ein Webhook-Trigger nimmt die Scannerausgabe entgegen. Der Filter-Knoten verwirft Funde, die bereits dispositioniert sind. Der Agent Chat-Knoten nimmt dann die restlichen Funde entgegen, mit dem relevanten Quellcode über einen GitHub-Knoten gelesen.

Jira erhält einen Eintrag je Fund, der bearbeitet werden muss, einschließlich des argumentierten Pfads. Google Sheets erfasst jede Disposition mit dem Auditgrund, den Ihre Kundinnen und Kunden irgendwann verlangen.

Der Agent schließt, unterdrückt oder akzeptiert keinen Fund. Ein Human in the Loop-Knoten sendet jede Disposition an die Security-Ownerin oder den Security-Owner.

Woraus dieser Agent besteht

  • Prompt-Fähigkeiten: Ihre Schweregraddefinitionen, nicht die des Scanners, und die bereits vorhandenen Kontrollen.
  • Prompt-Fähigkeiten: zuvor akzeptierte Risiken mit ihren Gründen.
  • System-Prompt: Erreichbarkeit mit einem Aufrufpfad argumentiert oder als nicht festgestellt genannt.
  • System-Prompt: keine Verwerfung aufgrund eines Schweregradkennzeichens. Keine Sprache, die Lösung impliziert.
  • Webhook (Triggers) with Filter (Data): Scannerausgabe, minus dem bereits Dispositionierten.
  • GitHub (Integration): die Quelle, aus der das Erreichbarkeitsargument gebaut wird.
  • Wenn ein ActionFlow ausreicht: Wenn Sie Funde nur nach Komponente an die besitzenden Teams leiten müssen, bauen Sie den Workflow. Diese Leitung bringt die Warteschlange in Bewegung, bevor Triage gebaut ist.

Häufige Fragen

KI-Workflows bauen

Legen Sie ein kostenloses Konto an, öffnen Sie eine Vorlage oder eine leere Fläche und führen Sie Ihren ersten ActionFlow aus.

Newsletter

Produktupdates erhalten

Neue Nodes, Agents und Produktnotizen. Wir senden E-Mails nur, wenn sich das Öffnen lohnt.

Sie können das Abonnement jederzeit beenden.