Перейти к основному содержимому
Monolit

Monolit / Архив 1.2.2

Руководство пользователя

Приложения, аналитика, уязвимости, соответствие ГОСТ Р 56939-2024, отчёты и интеграции.

Это документация Monolit 1.2.2. Актуальная версия — 1.3.4.

Открыть актуальную

Архивная версия · Monolit v1.2.2
Это снимок документации на момент релиза 1.2.2. Описанное здесь поведение может отличаться от текущей версии продукта.
Актуальная документация

Введение

SDLPlatform — это решение для безопасной разработки, объединяющее несколько open-source инструментов статического анализа кода (SAST, SCA, Linters). Платформа позволяет запускать сразу несколько сканеров, а также предоставляет веб-интерфейс для управления уязвимостями, приложениями и анализа состояния безопасности кода.

Основные возможности

SDLPlatform предназначена для команд, которые стремятся внедрить лучшие практики безопасной разработки на базе проверенных open-source инструментов анализа кода (SAST) и зависимостей (SCA). К основным преимуществам можно относятся:

  • Простота развертывания. SDLPlatform поставляется в виде проекта на основе Docker Compose, поэтому её развертывание так же просто, как установка Docker, Docker Compose и выполнение команды docker-compose up.
  • Гибкость. SDLPlatform уже включает множество инструментов с открытым исходным кодом, но при необходимости позволяет легко интегрировать любые современные SAST и SCA решения, включая коммерческие.
  • Интеграция с CI/CD. SDLPlatform может быть легко интегрирована в CI/CD, что позволяет автоматически запускать сканирование при каждой новой сборке или тестировании кода.
  • Поддержка сообщества open source. Даже без получения дополнительных услуг (таких как ручной аудит безопасности, обучение, консалтинг, поддержка и сопровождение AppSec-практик), платформа SDLPlatform предоставляет доступ к зрелым и широко применяемым инструментам SAST/SCA с открытым исходным кодом. Эти решения развиваются силами обширного профессионального сообщества, где новые идеи и обновления внедряются быстрее, чем в закрытых коммерческих продуктах.
  • Управление уязвимостями. SDLPlatform обеспечивает полноценный рабочий процесс обработки уязвимостей: приоритизация, назначение задач, комментарии и контроль выполнения — прямо внутри платформы, без необходимости в сторонних трекерах.

Подготовка к работе

Вход в систему​

В случае недоступности регистрации запросите учетные данные для входа у вашего администратора. Для демонстрационной установки вы можете использовать пользователя по умолчанию со следующими учетными данными: demo@example.com : demo.

  1. Перейдите на страницу входа "Вход в SDLPlatform".
  2. Введите свой email и пароль.
  3. Нажмите кнопку "Войти".

Вход в систему

Описание операций

Работа с приложениями​

Просмотр списка приложений​

  1. Перейдите в раздел "Приложения" через главное меню.
  2. Вверху располагается поле "Поиск по проектам", справа — кнопка "+ Добавить приложение".
  3. Таблица отображает следующие колонки:
    • Приоритет / Название / ID / Автор — основная информация о приложении
    • Язык — языки программирования проекта
    • Сканеры — используемые типы сканирования (Secret scanning, SAST, Config scanning, Linters, SCA)
    • Создан — дата создания приложения
    • Сканировалось — дата последнего сканирования
    • Статус сканирования — текущее состояние (например, «Завершено»)
  4. Для каждого приложения отображаются бейджи с количеством уязвимостей по уровням критичности.

Список приложений

Добавление нового приложения​

Процесс добавления приложения состоит из двух этапов.

Шаг 1: Общая информация​

  1. Перейдите в раздел "Приложения".
  2. Нажмите "+ Добавить приложение" в правом верхнем углу.
  3. В открывшемся окне заполните вкладку "Общая информация":
    • Название* — введите название приложения
    • Описание — опишите проект (опционально)
  4. Нажмите "Далее".

Форма добавления приложения: общая информация

Шаг 2: Объект сканирования​

  1. Перейдите на вкладку "Объект сканирования".

  2. Выберите источник кода, переключаясь между вкладками:

    • GitLab — подключение к GitLab-репозиторию
    • GitHub — подключение к GitHub-репозиторию
    • Gitea — подключение к Gitea-репозиторию
    • Bitbucket — подключение к Bitbucket Data Center / Server
    • ZIP-архив — загрузка архива с исходным кодом
  3. Для GitLab / GitHub / Gitea / Bitbucket заполните поля:

    • Название* — имя подключения
    • Токен* — персональный токен доступа (для GitLab: glpat-…, для GitHub: github_pat_…, для Gitea: gitea-…, для Bitbucket: HTTP access token)
    • URL* — адрес сервера (например, https://gitlab.com, https://api.github.com, https://gitea.com, https://bitbucket.org)
    • Нажмите кнопку проверки доступа — при успешном подключении создаётся сохранённое подключение
    • Выберите подключение* — выбор из ранее сохранённых подключений
    • Выберите репозиторий* — выбор из списка репозиториев
    • Выберите ветку* — ветка для сканирования

Форма добавления приложения: объект сканирования (GitLab)

  1. Для ZIP-архива нажмите на область загрузки или перетащите ZIP-файл.

Форма добавления приложения: загрузка архива

  1. Нажмите "Добавить приложение".

Лимит по лицензии. Лицензия может ограничивать максимальное количество приложений на инсталляции. Если лимит исчерпан, при создании появится сообщение об ошибке — обратитесь к администратору системы для расширения лицензии или удаления неиспользуемых приложений.

Запуск сканирования​

  1. В списке приложений нажмите кнопку «▶ Запустить» напротив нужного приложения.
  2. Откроется модальное окно «Настройки сканирования».

Полное сканирование​

Тумблер «Полное сканирование» в верхней части окна включает или отключает все типы сканирования и все движки одновременно. При снятии галочки с отдельного движка тумблер автоматически переключается в состояние частичного выбора.

Типы сканирования и доступные движки​

ТипДвижки
SASTSemgrep, PT AI, PMD, PHP Mess Detector, MobSF Scan, GoSec, CodeQL, Bearer, Bandit, Solar AppScreener, ABAP Code Scanner
SCATrivy, OWASP Dependency Check
SecretTruffleHog
ConfigTrivy
LintersRuff, PMD, PHP Mess Detector, GolangCI Lint
DASTOWASP ZAP CLI

Каждый тип сканирования можно включить или отключить отдельным тумблером. Внутри каждого типа можно снять галочку с конкретного движка — кнопка «Очистить» снимает все галочки в блоке.

Настройка DAST​

При включении блока DAST становится обязательным поле «URL приложения»:

  • Введите адрес развёрнутого приложения (например, https://example.com).
  • Нажмите кнопку проверки доступности — платформа проверит, доступен ли URL.
  • Если URL недоступен, кнопка подсветится красным; при успехе — зелёным.
  • Без заполнения URL сканирование не запустится.

URL сохраняется в настройках приложения. Сохранить основной URL можно заранее через Настройки приложения → Основные.

Запуск​

Нажмите «Запустить» для начала сканирования или «Отмена» для выхода без запуска. Кнопка «Запустить» недоступна, если не выбран ни один движок ни в одном типе сканирования.

Настройки сканирования

Управление приложениями​

  • Копирование UUID: Откройте меню действий "⋮" и выберите "Скопировать UUID проекта".
  • Настройки: Выберите "Настроить проект" для перехода к параметрам.
  • Удаление: Выберите "Удалить проект" и подтвердите действие.

Управление приложением

Настройки приложения​

  1. Откройте приложение из списка.
  2. Перейдите в "Настроить проект" через меню "⋮".
  3. В разделе настроек доступны четыре вкладки:

Вкладка «Основные»​

  • Общая информация

    • Название — редактирование названия приложения
    • Описание — многострочное поле для описания проекта
  • Объект сканирования Источники кода с индикаторами состояния:

    • GitLab / GitHub / Gitea — выгрузка из репозитория (статус: Работает/Не работает)
    • Файл или ZIP-архив — загрузка архива (тумблер вкл/выкл)

Настройки приложения: основные

Вкладка «Исключения»​

Вкладка содержит сквозные настройки сканирования, влияющие на результаты по приложению в целом.

  • Настройки SAST

    • Минимальная критичность SAST — порог фильтрации SAST-уязвимостей. Уязвимости ниже выбранного уровня в результаты не попадут. Доступные значения: «Информация», «Низкая», «Средняя», «Высокая», «Критическая».
  • Общие исключения — список glob-паттернов путей, которые исключаются из всех типов сканирования (SAST, SCA, Secret, Config, Linters). Паттерны вводятся в текстовое поле через запятую.

    Поддерживается синтаксис glob:

    КонструкцияЗначениеПример
    *Любая последовательность символов внутри одного сегмента пути*.lock
    **Рекурсивный обход директорий**/vendor/**
    ?Один любой символfile?.txt
    [abc]Один символ из набора[Tt]est.py

    Типичные примеры:

    • исключить зависимости — **/vendor/**, **/node_modules/**;
    • исключить lock-файлы — **/*.lock, **/Pipfile.lock;
    • исключить тестовые фикстуры — **/testdata/**, tests/**/fixtures/**.

    Ограничения:

    • паттерн не может быть пустым;
    • запрещены абсолютные пути (паттерн не должен начинаться с /);
    • запрещён сегмент ..;
    • длина паттерна — не более 512 символов;
    • в списке не более 256 паттернов.

    Новое значение применяется при следующем запуске сканирования; уже идущие запуски не затрагиваются.

Настройки приложения: исключения

Вкладка «DAST»​

Позволяет задать URL целевого приложения для динамического анализа. Указанный здесь адрес будет автоматически подставляться при запуске DAST-сканирования.

  • URL приложения — адрес развёрнутого приложения (например, https://example.com)

Настройки приложения: DAST

Вкладка «Доступы»​

Управление составом участников приложения и их ролями. Подробнее — в разделе «Доступ к приложению».

Настройки приложения: доступы

Работа с аналитикой​

Просмотр общей аналитики по уязвимостям​

  1. Перейдите в раздел "Аналитика".
  2. Просмотрите метрики в карточках:
    • Приложения — количество проектов
    • SAST уязвимости — уязвимости, найденные статическим анализом
    • SCA уязвимости — уязвимости, найденные в зависимостях
    • Триаж уязвимостей — процент обработанных уязвимостей
  3. Изучите графики:
    • Критичность — диаграмма-паутина по уровням критичности
    • Исправленные уязвимости — круговая диаграмма по статусам исправления
    • Уязвимости — список уязвимостей с процентами по уровням критичности

Общая аналитика

Просмотр аналитики конкретного приложения​

  1. Откройте нужное приложение из раздела "Приложения".
  2. Перейдите во вкладку "Аналитика".
  3. Вверху отображаются метаданные приложения:
    • Название, ID, автор
    • Бейджи с типами источников (Zip, GitLab)
    • Цветные метки уязвимостей по критичности
    • Язык, типы сканеров, время создания/сканирования, статус
  4. Далее аналогично общему дашборду: карточки метрик, полосы прогресса, диаграммы.

Аналитика приложения

Управление уязвимостями​

Просмотр уязвимостей​

  1. Перейдите в раздел "Рабочая зона" через главное меню или откройте конкретное приложение.
  2. В верхней части находится поле "Поиск по уязвимостям…".
  3. Под ним строка с чекбоксом: "Выбрано уязвимостей: 0 из X".
  4. Таблица отображает следующие колонки:
    • Иконка и название уязвимости
    • ID и ссылка на приложение
    • Тип сканера (SAST, SCA и т. д.)
    • Название движка (Semgrep, Trivy, Bandit и др.)
    • Дата и время обнаружения
    • CWE-идентификатор
    • Вероятность TP (ML) — ML-оценка достоверности результата
    • Метки: Критичность и Статус

Список уязвимостей

Поиск уязвимостей​

  1. В поле "Поиск по уязвимостям…" введите ключевое слово (например, «Improper»).
  2. Список уязвимостей фильтруется по мере ввода.

Поиск уязвимостей

Настройка фильтра​

В списке уязвимостей доступна панель «Настройка фильтра»: фильтрация по типу сканирования (Все, SAST, SCA, DAST, Linters, Secret, Config), по критичности, дате обнаружения, вероятности ТР (ML) и статусу. После выбора критериев нажмите «Применить»; «Сбросить» очищает фильтры.

Настройка фильтра уязвимостей

Просмотр уязвимостей конкретного приложения​

  1. Откройте интересующее приложение.
  2. Перейдите во вкладку "Рабочая зона".
  3. Список покажет уязвимости, относящиеся только к этому приложению.

Уязвимости конкретного приложения

Информация об уязвимости​

  1. В списке уязвимостей нажмите на интересующую запись.
  2. Откроется карточка с вкладками «Описание», «Комментарии» и «Активность».
  3. На вкладке «Описание» доступны:
    • Критичность — уровень серьёзности (Информация, Низкая, Средняя, Высокая, Критическая)
    • Статус — единое поле жизненного цикла уязвимости (см. раздел «Жизненный цикл уязвимости» ниже)
    • CWE — идентификатор класса уязвимости (кликабельная ссылка)
    • Обнаружено — сканер, который нашёл уязвимость (например, bandit)
    • Время — дата и время обнаружения
    • Вероятность TP (ML) — оценка достоверности в процентах
    • Имя правила — идентификатор правила сканера (с кнопкой копирования)
    • Описание — детальное объяснение уязвимости со ссылками на документацию
    • Расположение — путь к файлу и номер строки с фрагментом кода
    • При наличии в карточке также отображаются ФСТЭК (нормативная привязка) и Ссылки (References) на документацию (например, OWASP, Bearer).
  4. Вкладка «Комментарии» — свободное обсуждение уязвимости между участниками.
  5. Вкладка «Активность» — машинная лента событий: обнаружение уязвимости сканером, изменения статуса и критичности с указанием автора и времени. Для переходов, требующих обоснования, комментарий, введённый при смене статуса, отображается во всплывающей подсказке при наведении курсора на бейдж нового статуса.

Пример карточки уязвимости:

Карточка уязвимости

Вкладка «Активность» в карточке уязвимости


Жизненный цикл уязвимости​

Каждая уязвимость проходит жизненный цикл, отражённый единым полем «Статус». Сразу после обнаружения сканером уязвимость получает статус «На проверке» и далее меняется по правилам ниже.

СтатусЧто означает
На проверкеСтартовый статус. Сканер нашёл потенциальную уязвимость, специалист ИБ ещё не размечал результат.
ПодтвержденаИнженер ИБ подтвердил находку как реальную. Уязвимость готова к передаче в исправление.
В работеУязвимость взята в исправление: разработчик начал устранение.
Требует проверкиРазработчик заявил об устранении и ждёт проверки со стороны ИБ.
Отклонили правкиИБ не принял исправление, уязвимость возвращается в работу.
ИсправленаУязвимость устранена в коде, проверка завершена (конечный статус).
Ложное срабатываниеСрабатывание сканера признано ложным (конечный статус).
Риск принятПринято решение не исправлять, риск осознан и формально принят (конечный статус).
ДубликатУязвимость уже отслеживается в другой записи (конечный статус).

Платформа ограничивает переходы между статусами: из текущего доступны только осмысленные следующие. Часть переходов требует обоснования — комментарий вводится в модальном окне и сохраняется во вкладке «Активность».

Основной путь работы с уязвимостью:

На схеме показаны основные пути. Из конечных статусов («Исправлена», «Ложное срабатывание», «Риск принят», «Дубликат») возможны корректирующие переходы при пересмотре решения.


Работа с конкретной уязвимостью​

  1. На странице уязвимости доступны следующие действия:

    • Изменение Критичности — Информация, Низкая, Средняя, Высокая, Критическая. Меняется через выпадающий список.
      Критичность
    • Изменение Статуса — выполняется через меню решений. Из текущего статуса предлагаются только допустимые переходы; для решений, требующих обоснования (например, «Ложное срабатывание», «Риск принят», «Исправлена»), система запрашивает комментарий в модальном окне.
      Меню решений по уязвимости
      Подтверждение перехода с обоснованием
  2. Все изменения статуса и критичности фиксируются во вкладке «Активность» карточки с указанием автора и времени.

  3. Вкладка «Комментарии» используется для свободного обсуждения, не связанного с переходами статуса.

Управление соответствием ГОСТ Р 56939-2024​

Модуль «Соответствие» позволяет отслеживать выполнение требований ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения». Реестр содержит 25 пронумерованных требований (5.1–5.25), охватывающих все этапы жизненного цикла безопасной разработки: от планирования и проектирования до вывода ПО из эксплуатации. Раздел доступен через пункт «Соответствие» в боковом меню.

Дашборд соответствия​

Главная страница модуля показывает текущий уровень соответствия организации требованиям стандарта.

Шапка со счётчиком: отображает процент выполнения как отношение Выполнено / применимые требования (требования со статусом «Неприменимо» исключаются из знаменателя). Статусы требований:

СтатусОписание
ВыполненоТребование полностью выполнено и подтверждено свидетельствами
ЧастичноТребование выполнено не в полном объёме
Не выполненоТребование не выполнено (статус по умолчанию)
НеприменимоТребование не актуально для данной организации или продукта

Фильтр по статусу: чипы-кнопки «Все / Выполнено / Частично / Не выполнено / Неприменимо» фильтруют карточки требований на странице.

Группировка по этапам разработки: требования сгруппированы в 6 разделов с подсчётом выполнено / всего для каждой группы:

  • Планирование и управление (5.1–5.5)
  • Проектирование (5.6–5.7)
  • Разработка (5.8–5.14)
  • Анализ безопасности (5.15–5.17)
  • Тестирование (5.18–5.19)
  • Выпуск и эксплуатация (5.20–5.25)

Каждая карточка требования показывает код (например, 5.10), краткое название, текущий статус и количество прикреплённых свидетельств. Клик по карточке открывает детальную страницу требования.

Дашборд соответствия ГОСТ Р 56939-2024

Карточка требования​

Детальная страница требования содержит:

  • Код и название — код требования (например, 5.10) и его название
  • Описание — полный текст требования из стандарта
  • Текущий статус — цветной бейдж с актуальным значением
  • Кнопка «Изменить статус» — ручной override текущего статуса
  • Секция «Свидетельства» — список прикреплённых свидетельств с вкладками «Все / Документы / Ссылки / Комментарии»; кнопки добавления новых свидетельств
  • Журнал изменений статуса — хронологический список переходов «прежний статус → новый статус» с датой и причиной

Карточка требования ГОСТ Р 56939-2024

Изменение статуса требования​

Кнопка «Изменить статус» на карточке требования открывает модальное окно с двумя полями:

  • Новый статус — выпадающий список с четырьмя вариантами: «Выполнено», «Частично», «Не выполнено», «Неприменимо».
  • Причина изменения — обязательное текстовое поле (до 2000 символов). Пустое поле блокирует кнопку «Сохранить».

После сохранения запись появляется в журнале изменений внизу карточки в формате «прежний статус → новый статус», дата, причина.

Примеры формулировок для поля «Причина изменения»:

  • Переход Не выполнено → Частично: «Утверждён регламент процесса РБПО, назначен ответственный. Охвачены 3 из 5 продуктовых команд, внедрение продолжается.»
  • Переход Частично → Выполнено: «Завершено внедрение во всех командах. Регламент опубликован в Confluence, пересматривается раз в полгода.»
  • Переход → Неприменимо: «Продукт не имеет публичных API и не взаимодействует с внешними системами — DAST-тестирование не применимо.»

Свидетельства​

К каждому требованию можно прикрепить неограниченное количество свидетельств четырёх типов.

Документ — загрузка файла через drag&drop или выбор из проводника. Поддерживается один файл за раз; название совпадает с именем файла. После успешной загрузки свидетельство появляется в списке с кнопками «Скачать» и «Удалить». Файлы хранятся во внутреннем объектном хранилище.

Ссылка — форма с двумя полями:

  • «Название» (обязательно)
  • «URL» (обязательно; должен содержать протокол http:// или https://)

Комментарий — форма с двумя полями:

  • «Название» (обязательно, до 500 символов)
  • «Содержимое» (обязательно, до 10 000 символов)

Удаление любого свидетельства требует подтверждения в модальном окне.

Работа с отчётами​

Платформа позволяет формировать PDF-отчёты по уязвимостям выбранного приложения с настраиваемыми фильтрами.

Создание отчёта​

  1. Перейдите в раздел «Отчёты» через главное меню.
  2. Нажмите кнопку «Создать отчёт».
  3. В открывшемся модальном окне настройте параметры:
    • Выберите приложение — приложение, по уязвимостям которого формируется отчёт.
    • Фильтры уязвимостей — отметьте, какие уязвимости включать в отчёт:
      • Статус: На проверке, Подтверждена, В работе, Требует проверки, Отклонили правки, Исправлена, Ложное срабатывание, Риск принят, Дубликат.
      • Критичность: Критическая, Высокая, Средняя, Низкая, Информация.
    • Название отчёта* — обязательное поле (например, дата и краткое имя).
    • Выбор языка — язык отчёта (RU или EN).
  4. Нажмите «Создать отчёт» или «Отмена» для выхода без сохранения.

После создания задача попадает в обработку; готовый PDF появится в списке отчётов. Пока отчёт формируется, его статус отображается в таблице.

Форма создания отчёта

Список отчётов, поиск и фильтрация​

  1. В разделе «Отчёты» отображается таблица созданных отчётов.
  2. Колонки таблицы:
    • Название отчёта — имя файла и размер (например, в КБ или МБ).
    • Создан — дата и время создания.
    • Приложение — приложение, по которому сформирован отчёт.
    • Кем — автор отчёта (имя и email).
  3. Для поиска и фильтрации используйте:
    • поле «Поиск по отчётам»;
    • выпадающий список «Выберите приложение» для фильтра по приложению;
    • кнопку «Сбросить» для сброса фильтров.

Список отчётов

Скачивание и удаление отчёта​

  • Скачивание: нажмите иконку загрузки в строке нужного отчёта. Файл PDF сохранится на ваше устройство.
  • Удаление: нажмите иконку корзины в строке отчёта и подтвердите действие.

Данные, которые попадают в отчёт (сводка по SAST/SCA/Линтер, триаж, исправленные уязвимости, оценка по критичности), соответствуют аналитике, доступной в разделе «Аналитика» по приложению. Фильтры при создании отчёта задают, какие уязвимости включаются в PDF.

Аналитика отчёта

Управление пользователями​

Раздел доступен только пользователям с типом Администратор или Суперадминистратор.

Раздел «Пользователи» находится в главном меню. Он позволяет просматривать список пользователей платформы, создавать новых, редактировать их данные, менять тип (роль) и блокировать.

Просмотр списка пользователей​

  1. Перейдите в раздел «Пользователи».
  2. Таблица отображает:
    • Имя и Email пользователя
    • Тип — роль в системе (Суперадминистратор, Администратор, Пользователь)
    • Статус — активен или заблокирован
    • Дата создания
    • Приложения — приложения, участником которых является пользователь
  3. Доступны поиск по имени/email и фильтрация по типу и статусу.

Список пользователей

Создание пользователя​

  1. Нажмите кнопку «Создать пользователя».
  2. Заполните форму:
    • Имя* и Фамилия* — обязательные поля
    • Email* — адрес электронной почты
    • Тип* — тип учётной записи (Пользователь, Администратор, Суперадминистратор)
    • Пароль* и Повторите* — минимум 4, максимум 40 символов
  3. Нажмите «Сохранить».

Форма создания пользователя

Редактирование и управление пользователями​

Для редактирования пользователя нажмите иконку карандаша в строке. В форме доступны поля: Имя, Фамилия, тип учётной записи и переключатель «Вкл/Выкл учётную запись» для блокировки без удаления.

Массовые операции (изменение типа, блокировка/разблокировка) доступны при выборе нескольких пользователей через чекбоксы.

Управление пользователем

Доступ к приложению​

Вкладка «Доступы» в настройках приложения управляет тем, кто и с какими правами работает с конкретным приложением.

Роли участников приложения​

РольВозможности
АдминистраторПолный доступ к приложению: сканирование, уязвимости, отчёты, управление участниками
Инженер ИБЗапуск сканирований, просмотр и редактирование уязвимостей, создание отчётов
РазработчикПросмотр уязвимостей, изменение статуса устранения, добавление комментариев
АудиторПросмотр и экспорт отчётов

Добавление пользователя в приложение​

  1. Откройте настройки приложения → вкладку «Доступы».
  2. Нажмите «+ Добавить пользователей» (или аналогичную кнопку).
  3. В форме введите имя или email пользователя — он должен уже быть зарегистрирован в системе.
  4. Выберите роль: Администратор, Инженер ИБ, Разработчик или Аудитор.
  5. Нажмите «Сохранить».

Добавление пользователя в приложение

Изменение роли и удаление​

Изменить роль: нажмите на название текущей роли в строке пользователя — откроется выпадающий список с доступными ролями. Массовое изменение роли доступно через чекбоксы и кнопку «Изменить роль» над таблицей.

Изменение роли участника

Удалить из приложения: нажмите иконку корзины в строке и подтвердите действие. Пользователь потеряет доступ к приложению, его учётная запись в системе не затрагивается.

Удаление участника из приложения

Работа с инструментами интеграций​

Раздел «Инструменты» предназначен для управления подключениями к системам контроля версий (VCS) и внешним сканерам. Раздел доступен пользователям с правами на настройку интеграций (Администратор, Суперадминистратор).

Подключение VCS-хостинга​

Платформа поддерживает подключение следующих VCS-провайдеров: GitLab, GitHub, Gitea, Bitbucket (Data Center / Server).

  1. Перейдите в раздел «Инструменты».
  2. Выберите вкладку нужного провайдера (GitLab, GitHub, Gitea или Bitbucket).
  3. Нажмите «+ Добавить подключение».
  4. Заполните форму:
    • Название* — произвольное имя подключения
    • URL* — адрес хостинга (например, https://gitlab.example.com)
    • Токен* — Personal Access Token с правами api и read_api
  5. Нажмите «Проверить подключение» — платформа проверит доступность хостинга по указанным данным.
  6. Нажмите «Сохранить».

После сохранения подключение отобразится в списке и станет доступным для выбора при создании или настройке приложения (вкладка «Объект сканирования»).

Добавление VCS-подключения

Для Gitea используется тот же API-формат, что и для GitLab — Personal Access Token с правами на чтение репозиториев. Для Bitbucket Data Center / Server используется HTTP access token, выпущенный в настройках пользователя.

Аварийные ситуации​

  1. Проблемы с доступом к системе: Если вы не можете войти в систему или получили сообщение об ошибке, убедитесь, что интернет-соединение работает, и проверьте свои логин и пароль. Если проблема сохраняется, обратитесь к вашему администратору системы.
  2. Сбои в работе приложения: В случае сбоя или некорректного отображения данных, попробуйте обновить страницу. Если проблема не исчезла, обратитесь к администратору системы.
  3. Ошибка сканирования: Если сканирование не завершилось успешно, проверьте настройки приложения и наличие доступа к репозиторию кода.

Рекомендации по освоению​

  • Ознакомьтесь с документацией. Прочитайте полное руководство и FAQ для лучшего понимания возможностей SDLPlatform.
  • Практикуйтесь. Создайте тестовое приложение и выполните несколько сканирований для практики работы с уязвимостями.
  • Используйте аналитические данные. Внимательно анализируйте результаты сканирования и применяйте полученные рекомендации для улучшения безопасности ваших приложений.
  • Интегрируйтесь в CI/CD. Настройте автоматическое сканирование при каждом изменении кода, чтобы повысить эффективность процесса обнаружения уязвимостей.

💡 Не используйте результаты автоматического анализа — включая те, что предоставляет SDLPlatform — в качестве строгого «quality gate» (т.е. критерия блокировки конвейера), пока продукт не достигнет достаточного уровня зрелости с точки зрения безопасности.

Часто задаваемые вопросы (FAQ)

Техническая поддержка

Если у вас возникли вопросы или проблемы при работе с SDLPlatform, обратитесь к администратору системы или свяжитесь с нашей службой поддержки по адресу support@sdlplatform.ru.

Поддержка Cybear

Не нашли ответ в документе?

Техподдержка: support@cybear.ru · +7 (495) 790-66-88, добавочный 3.

Написать в поддержку