Форматы вывода и уязвимости#

Результат анализа можно получить в виде текста для чтения, машиночитаемого JSON для автоматической обработки или единого HTML-отчёта (см. Отчёт и карта приложения). Отдельно подключается поиск уязвимостей.

Текстовый вывод#

Формат по умолчанию. Результаты идут по проверкам, в конце - сводка по уровням. Для значимых замечаний под результатом показываются пояснение «почему это важно» и рекомендация «как починить». По умолчанию печатаются только замечания и ошибки; флаг -v добавляет успешные и информационные результаты. Цвет в терминале отключается флагом --no-color.

Машиночитаемый вывод#

Флаг --format=json (или --json) выводит результат в JSON. В нём идентификатор приложения, сводка по уровням и список проверок. У каждой записи есть уровень, категория и сообщение, а у значимых находок - идентификатор, пояснение, рекомендация и вес. Формат удобен для конвейеров и интеграции с другими инструментами.

Выбор проверок#

Флаг --checkers=<список> ограничивает анализ указанными проверками (перечисляются через запятую). Это ускоряет проверку, когда нужна только часть, например только подписи. Полный перечень имён - в блоке Проверки.

Поиск уязвимостей#

Флаг --cve прогоняет приложение через поиск уязвимостей и добавляет в отчёт и на карту раздел CVE, сгруппированных по пакетам и отсортированных по уровню критичности. Этот флаг включает формирование отчёта.

Поиск уязвимостей выполняет отдельный инструмент набора; анализатор лишь вызывает его и показывает результат. Подробнее про сам поиск - в разделе Поиск уязвимостей (aft-scanner). Проверка через OpenSCAP небыстрая, поэтому отчёт с флагом --cve формируется дольше обычного анализа.

Связь с другими инструментами#

Анализатор - часть набора AFT. Состав ПО, который он показывает на вкладке состава и на карте, формируется инструментами сборки и командой состава ПО (см. Состав ПО (aft-sbom)). Поиск уязвимостей выполняет отдельный инструмент (см. Поиск уязвимостей (aft-scanner)).