---
metadata:
  - name: generator
    content: Diplodoc Platform v5.63.0
alternate:
  - https://vibe.sourcecraft.dev/portal/docs/en/sourcecraft/operations/sast.md
  - https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/sast.md
  - href: https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/sast.md
    type: text/markdown
    title: Markdown version
  - href: https://vibe.sourcecraft.dev/portal/docs/ru/llms.txt
    rel: describedby
---
> **Documentation Index:** Fetch the complete configuration index at https://vibe.sourcecraft.dev/portal/docs/ru/llms.txt

# Статический анализ кода в SourceCraft

<!-- source: ru/_includes/sourcecraft/sast-intro.md -->
_Статический анализ кода_ ([SAST](https://ru.wikipedia.org/wiki/Статический_анализ_кода)) — проверка исходного кода с целью выявления уязвимостей, ошибок и нарушений стандартов безопасности без запуска самого кода.

В SourceCraft доступны следующие инструменты SAST:
* встроенные анализаторы:
  * [OpenGrep](https://github.com/opengrep/opengrep), который работает на основе правил, разрабатываемых сообществом, и позволяет обнаруживать типовые уязвимости для распространенных языков программирования.
  * [KICS](https://github.com/Checkmarx/kics), предназначенный для анализа и поиска уязвимостей в конфигурациях инфраструктуры (Infrastructure as Code) наряду с другими типами анализа.
* [интеграция пользовательских анализаторов](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/tutorials/custom-security-analyzers.md) с загрузкой результатов в формате SARIF через [CI-процесс](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/concepts/ci-cd.md).

Результаты сканирования от OpenGrep, KICS и пользовательских анализаторов отображаются в [предложениях изменений](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/concepts/index.md#pr) в виде комментариев от ![image](../../_assets/console-icons/shield-check.svg) **SourceCraft Security Bot**.
<!-- endsource: ru/_includes/sourcecraft/sast-intro.md -->

Чтобы посмотреть общий список обнаруженных проблем:
1. Откройте [главную страницу](https://sourcecraft.dev) SourceCraft.
1. На вкладке ![image](../../_assets/console-icons/house.svg) **Домой** перейдите в раздел ![image](../../_assets/console-icons/archive.svg) **Репозитории** и выберите репозиторий.
1. На странице репозитория в разделе ![image](../../_assets/console-icons/shield-exclamation.svg) **Безопасность** перейдите в секцию ![image](../../_assets/sourcecraft/sast.svg) **Анализ кода**.

    {% note info %}

    Аналогично вы можете посмотреть общий список проблем для всех репозиториев организации.

    {% endnote %}

    В списке отображаются:
    * Обозначение и номер проблемы.
    * Дата последнего обнаружения.
    * Путь к файлу, в котором обнаружена проблема.
    * Условное обозначение уровня риска.
    * Статус инцидента — **Открыт** или **Решён**.
    * Отметка о ложном срабатывании (если было отмечено).

    Чтобы скачать файл SARIF (Static Analysis Results Interchange Format) для аудита или интеграции с внешними системами, нажмите кнопку **Скачать SARIF**.

    {% note tip %}

    Вы можете отфильтровать проблемы по статусу (**Открыт**, **Решён** и **Ложное срабатывание**), важности (**Критический**, **Высокий**, **Средний** и **Низкий**), типу сканера или имени файла.
    
    Также вы можете отсортировать ![image](../../_assets/console-icons/bars-descending-align-left.svg) проблемы по статусу или важности.

    {% endnote %}

1. Чтобы посмотреть детальную информацию о конкретной проблеме, выберите ее в списке.

    На открывшейся странице отображается описание проблемы, блок кода, в котором она обнаружена, а также хронология событий: когда предупреждение было открыто, кем и когда было отмечено как решенное или открыто повторно.

    {% note tip %}

    На этой же странице вы можете [запустить](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/ca-triage.md) анализ уязвимостей с помощью ИИ.

    {% endnote %}

1. (опционально) Чтобы посмотреть трассу кода — маршрут распространения вредоносных данных от источника (source) к потребителю (sink) — над блоком кода нажмите ![image](../../_assets/console-icons/route.svg) **Открыть трассу**.

    В открывшемся окне отобразится исходный код файла с пошаговой аннотацией передачи данных. Если для проблемы доступно несколько маршрутов, переключаться между ними можно в выпадающем списке справа сверху.

1. Чтобы отметить инцидент как решенный:
    1. Напротив нужного инцидента нажмите **Решить**.
    1. Введите комментарий к инциденту.
    1. (опционально) Отметьте инцидент как ложное срабатывание.
    1. Нажмите **Решить**.
1. Чтобы повторно открыть инцидент, напротив нужного инцидента нажмите **Переоткрыть**.

#### Полезные ссылки {#see-also}

* [Демонстрационный репозиторий с уязвимостями](https://sourcecraft.dev/examples/vulnerable-repo)
* [Безопасность в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/security/security-overview.md)
* [Настройка пользовательского анализатора безопасности в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/tutorials/custom-security-analyzers.md)
* [Центр контроля уязвимостей в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/security-dashboard.md)
* [Анализ уязвимостей в зависимостях репозитория SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/supply-chain.md)
* [Сканирование секретов в репозитории SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/secret-scan.md)
* [Анализ и приоритизация уязвимостей с помощью ИИ в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/ca-triage.md)
