快速开始
快速验证
在熵矢 SaaS 中验证导入或发现的漏洞候选。
快速验证
快速验证面向已有来自源码分析、SARIF 文件或代码扫描发现的漏洞候选,并希望熵矢快速验证可利用性的团队。
在 SaaS 应用顶部导航打开 验证。

创建验证项目
选择 创建项目,输入项目名称,选择语言,并上传源码包。源码包为熵矢提供代码位置、API 路径、CWE 映射和修复建议的上下文。

请使用干净的压缩包,排除密钥、令牌、生产配置、依赖缓存和客户数据。
添加漏洞候选
打开项目的 添加漏洞,并选择一种导入方式。
上传 SARIF
当其他静态分析工具已产出候选发现时,使用 SARIF 上传。支持的文件扩展名为 .sarif 和 .json,单次最多上传 10 个文件。
常见 SARIF 来源包括:
- CodeQL
- Semgrep
- SonarQube
- Snyk Code
- GitHub Advanced Security

上传的 SARIF 文件应使用 SARIF 2.1.0 JSON 输出。提交验证前请审阅已解析的发现。
代码扫描发现
若希望熵矢检查已上传的源码包并在验证前发现候选漏洞,请使用代码扫描发现。

发现运行期间项目状态会变化。发现就绪后请返回项目。
项目状态
快速验证项目列表状态帮助你了解下一步操作:
- 进行中:正在解析、代码扫描发现或验证。
- 发现就绪:候选已可供审阅和验证。
- 无发现:未导入或未发现候选。
- 解析失败:无法解析已上传的源码包或 SARIF 内容。
审阅项目详情
打开项目以审阅候选漏洞。详情页包含分类、严重级别、CWE、API、代码位置、验证状态、验证结果、筛选和搜索。

使用筛选聚焦严重级别、分类或验证结果。若只想提交部分候选,请先选中对应行。
提交验证
使用 验证全部 提交全部候选,或选中行后使用 验证已选 提交较小批次。
在 SaaS 中,当已上传源码包可自动部署时,快速验证支持自动部署。你也可以为已准备好的测试环境提供手动目标 URL 和请求头。

手动请求头仅用于验证专用的测试凭据或限定范围令牌。不要粘贴生产令牌或个人凭据。
验证结果
快速验证结果分为三种实际结果:
- 可利用:熵矢已通过运行时证据验证该问题。
- 语义确认:代码与语义分析已强烈确认该问题,但在目标环境中未完整利用。
- 误报:该候选无法被确认为真实漏洞。
打开结果可查看验证历史。

打开漏洞详情可审阅证据、影响和修复建议。

最佳实践
- 在验证大批量导入前,先用一小批高置信度 SARIF 发现起步。
- 保持目标环境稳定且可重置。
- 使用限定范围的测试凭据和请求头。
- 确保 SARIF 文件和源码包中不含密钥。
- 修复后重新验证,以确认问题已解决。