Отчёты и история#

Каждый запуск сканера сохраняется отдельно, поэтому история проверок не теряется. Сводку можно получить в нескольких форматах.

Где сохраняются отчёты#

Каждый запуск пишется в отдельный каталог с меткой времени по схеме <выходной-каталог>/<сборка>/<метка-времени>/. Выходной каталог задаётся флагом --output-dir (по умолчанию ./report). Прежние результаты не перезатираются: каждая проверка получает свой каталог, и историю можно просматривать целиком.

В каталоге запуска лежат подробные результаты по каждому уровню критичности (в машиночитаемом и в человекочитаемом виде) и сводка.

Форматы сводки#

Сводка всегда пишется в формате JSON. Дополнительные форматы задаются флагом --format (json, text, html); по умолчанию формируются json и text. В сводке указаны:

  • сканированная сборка и источник;

  • время проверки;

  • проверенные уровни критичности;

  • счётчики уязвимостей по уровням;

  • список найденных уязвимостей с уровнем, пакетом и описанием;

  • исключённые уязвимости и пакеты;

  • итоговый статус.

Формат JSON удобен для автоматической обработки, text - для чтения, html - для просмотра в браузере.

Связь с другими инструментами#

Поиск уязвимостей встроен в остальные инструменты набора. Анализатор приложений вызывает его флагом --cve и показывает CVE в отчёте и на карте приложения (см. Анализ приложений (aft-analyzer)). Инструменты сборки приложений (Создание приложений (aft-app)), сред выполнения (Создание сред выполнения (aft-runtime)) и расширений (Создание расширений (aft-extension)) могут прогнать готовую сборку через поиск уязвимостей сразу после экспорта - флагами семейства --scan-.... Состав ПО, на который опирается сканер, формируют инструменты сборки и команда состава ПО (см. Состав ПО (aft-sbom)).