Отчёты и история#
Каждый запуск сканера сохраняется отдельно, поэтому история проверок не теряется. Сводку можно получить в нескольких форматах.
Где сохраняются отчёты#
Каждый запуск пишется в отдельный каталог с меткой времени по схеме
<выходной-каталог>/<сборка>/<метка-времени>/. Выходной каталог задаётся
флагом --output-dir (по умолчанию ./report). Прежние результаты не
перезатираются: каждая проверка получает свой каталог, и историю можно
просматривать целиком.
В каталоге запуска лежат подробные результаты по каждому уровню критичности (в машиночитаемом и в человекочитаемом виде) и сводка.
Форматы сводки#
Сводка всегда пишется в формате JSON. Дополнительные форматы задаются флагом
--format (json, text, html); по умолчанию формируются json и text. В сводке
указаны:
сканированная сборка и источник;
время проверки;
проверенные уровни критичности;
счётчики уязвимостей по уровням;
список найденных уязвимостей с уровнем, пакетом и описанием;
исключённые уязвимости и пакеты;
итоговый статус.
Формат JSON удобен для автоматической обработки, text - для чтения, html - для просмотра в браузере.
Связь с другими инструментами#
Поиск уязвимостей встроен в остальные инструменты набора. Анализатор приложений
вызывает его флагом --cve и показывает CVE в отчёте и на карте приложения
(см. Анализ приложений (aft-analyzer)). Инструменты сборки приложений
(Создание приложений (aft-app)), сред выполнения (Создание сред выполнения (aft-runtime)) и
расширений (Создание расширений (aft-extension)) могут прогнать готовую сборку через
поиск уязвимостей сразу после экспорта - флагами семейства --scan-....
Состав ПО, на который опирается сканер, формируют инструменты сборки и команда
состава ПО (см. Состав ПО (aft-sbom)).