Форматы вывода и уязвимости#
Результат анализа можно получить в виде текста для чтения, машиночитаемого JSON для автоматической обработки или единого HTML-отчёта (см. Отчёт и карта приложения). Отдельно подключается поиск уязвимостей.
Текстовый вывод#
Формат по умолчанию. Результаты идут по проверкам, в конце - сводка по уровням.
Для значимых замечаний под результатом показываются пояснение «почему это важно»
и рекомендация «как починить». По умолчанию печатаются только замечания и
ошибки; флаг -v добавляет успешные и информационные результаты. Цвет в
терминале отключается флагом --no-color.
Машиночитаемый вывод#
Флаг --format=json (или --json) выводит результат в JSON. В нём
идентификатор приложения, сводка по уровням и список проверок. У каждой записи
есть уровень, категория и сообщение, а у значимых находок - идентификатор,
пояснение, рекомендация и вес. Формат удобен для конвейеров и интеграции с
другими инструментами.
Выбор проверок#
Флаг --checkers=<список> ограничивает анализ указанными проверками
(перечисляются через запятую). Это ускоряет проверку, когда нужна только часть,
например только подписи. Полный перечень имён - в блоке Проверки.
Поиск уязвимостей#
Флаг --cve прогоняет приложение через поиск уязвимостей и добавляет в отчёт
и на карту раздел CVE, сгруппированных по пакетам и отсортированных по уровню
критичности. Этот флаг включает формирование отчёта.
Поиск уязвимостей выполняет отдельный инструмент набора; анализатор лишь
вызывает его и показывает результат. Подробнее про сам поиск - в разделе
Поиск уязвимостей (aft-scanner). Проверка через OpenSCAP небыстрая, поэтому отчёт с
флагом --cve формируется дольше обычного анализа.
Связь с другими инструментами#
Анализатор - часть набора AFT. Состав ПО, который он показывает на вкладке состава и на карте, формируется инструментами сборки и командой состава ПО (см. Состав ПО (aft-sbom)). Поиск уязвимостей выполняет отдельный инструмент (см. Поиск уязвимостей (aft-scanner)).