为什么重要
发现结果无处不在。
发现结果不断增多
CodeQL、Semgrep、Snyk、内部检查和 AI 审查都会产生候选问题。
分诊拖慢修复
安全团队把大量时间花在证明每个问题是否值得修复。
开发者需要证据
带验证证据的结果,比另一份可能问题清单更容易推动修复。
工作流
从候选输入到确认结果。
在把每个可能问题交给人工之前,先从扫描输出走到已验证证据。
01
上传源码
从目标代码库或项目包开始,让熵矢基于真实代码路径进行分析。
02
导入 SARIF
引入 CodeQL、Semgrep、Snyk、Checkmarx 或 Fortify 等工具的候选结果。
03
生成 PoC
创建利用证据,验证报告中的发现是否成立。
04
确认风险
把已验证结果送回代码仓库、CI 和修复流程。
验证
扫描负责发现。验证负责确认。
传统扫描
- 报告可能存在的问题
- 产生候选发现
- 通常把分诊留给人工
- 容易用噪声淹没团队
快速验证
- 验证发现是否成立
- 使用更深路径分析与 PoC 证据
- 优先给出可执行结果
- 帮助团队先修复真正重要的问题

使用场景
团队通常从这里开始。
降低 SAST 分诊噪声
在团队投入数小时人工确认前,先过滤候选发现。
验证 SARIF 结果
把常见工具的 SARIF 输出作为候选输入,进行更深验证。
把证据带进 CI
从长报告转向开发者可执行的工作流反馈。


证据
已验证发现带有上下文。
当发现被确认后,可查看验证历史、证据和详情。

常见问题
常见问题
什么是快速验证?+
快速验证是熵矢用于验证候选漏洞、确认哪些发现在目标中真正成立的能力。
它会替代 SAST 吗?+
不会。它工作在扫描器和代码分析工具之后,验证候选发现并减少人工分诊噪声。
支持哪些输入?+
从源代码开始,也可选接入 CodeQL、Semgrep、Snyk、Checkmarx 和 Fortify 等工具的 SARIF 结果。
和传统扫描有什么不同?+
传统扫描报告潜在问题。快速验证检查这些问题是否真正成立,并给出更高置信度的结果。
能否接入代码仓库和 CI?+
可以。快速验证被设计为把已验证结果更快带回代码仓库、CI 和修复流程。
