指摘事項
指摘事項は、確認済みの問題を記録する Ogma の作業領域です。裏付けとなる証拠をすべて添付し、エクスポートできます。
指摘事項の作成
指摘事項は次の四つの方法で作成できます。
- HTTP 履歴から:行を右クリックし、指摘事項を作成を選択します。
- 再送から:試行を右クリックし、指摘事項を作成を選択します。
- 自動化から:結果の行を右クリックし、指摘事項を作成を選択します。
- 指摘事項パネルから:新規をクリックして、空のフォームから作成します。
アクティブスキャナーやプラグインも、指摘事項を自動で作成できます。
指摘事項のフィールド
| フィールド | 説明 |
|---|---|
| タイトル | 問題の簡潔な説明 |
| 深刻度 | 影響の評価:info、low、medium、high、critical |
| 確度 | 証拠の強さ:unknown、potential、likely、confirmed |
| ステータス | トリアージの状態:open、confirmed、resolved、false-positive |
| 説明 | 問題とその影響の詳しい説明 |
| 修正方法 | 推奨する修正または緩和策 |
| CVSS スコア | 任意の数値による深刻度スコア |
| CWE | 任意の共通脆弱性タイプ一覧の識別子 |
| PoC コード | 概念実証用のペイロードまたはスクリプト |
証拠の添付
HTTP 履歴の項目、再送の試行、自動化の結果、WebSocket メッセージを、証拠として指摘事項に関連付けられます。
HTTP 履歴で現在選択している項目を添付するには、次の操作を行います。
- 指摘事項を開きます。
- 証拠セクションの選択項目を使用をクリックします。
Ogma は項目を関連付け、ペイロードを含むリクエスト全体を記録します。そのため、問題を引き起こした内容が証拠に正確に残ります。一つの指摘事項に複数の証拠を添付できます。
重複排除キー
重複排除キーは、重複した指摘事項を統合します。二つの指摘事項が同じ重複排除キーを持つ場合、Ogma は同じ問題として扱います。スキャナーやプラグインが同じ根本的な脆弱性について指摘事項を繰り返し生成する場合に使用してください。
重複排除キーには、CWE、エンドポイントのパス、またはその組み合わせなど、一貫した識別子を設定します。
AI アシスト
指摘事項の AI アシストをクリックすると、タイトルと証拠に基づいて説明と修正方法の提案を生成します。保存前に出力を確認し、編集してください。
一括操作
チェックボックス列で複数の指摘事項を選択すると、一括操作を行えます。
- 複数の指摘事項の深刻度やステータスをまとめて変更する。
- 指摘事項を削除する。
- 選択した項目をエクスポートする。
表示中を削除は、表示されている指摘事項だけを削除します。プロジェクト内をすべて削除は、確認後、フィルターで非表示の指摘事項や別のページにある指摘事項も削除します。後で必要になる可能性のある記録を削除する前に、証拠をバックアップしてください。
エクスポート
指摘事項パネルのエクスポートボタンから指摘事項をエクスポートします。
| 形式 | 用途 |
|---|---|
| Markdown | レポート、Wiki、課題管理システムに貼り付ける |
| JSON | 他のツールにインポートする、または後で使用するために保存する |
| CSV | 表計算ソフトで開く、または顧客と共有する |
どのエクスポート形式にも、指摘事項のフィールドと各証拠項目への参照が含まれます。
インポート
指摘事項パネルのインポートで、JSON ファイルから指摘事項を読み込みます。インポートした指摘事項は既存のものと統合されます。既存の指摘事項と重複排除キーが一致する場合、Ogma は重複項目を作成せず、既存の記録を更新します。