Static Analysis グループが定義した誤検知

Static Analysis グループが定義した誤検知

以下の表は、誤検知と見なすことができるさまざまなルール ID と状況を一覧しています。Source Project 列には FP 検出が生成されたプロジェクトへの参照が含まれています。Origin 列は FP を生成したアナライザーを指します。CWE 列と ID 列はそれぞれ報告された CWE ID とアナライザーが脆弱性を識別するために使用するネイティブの脆弱性 ID を示します。False Positive Reason 列は、報告された検出結果が誤検知と見なすことができる理由を詳述しています。

Source ProjectOriginCWEIDFalse Positive Reason
brakeman, flawfinder, php-security-audit, node-js-scangosec78G204定数値が割り当てられた変数のみがパラメーターとして使用されている。変数はパラメーターとして使用される前にサニタイズされている。
eslint, kubesecgosec703G104エラーはフォールバックのデフォルト値を使用して暗黙的に処理されている。エラーケースは無関係/無視できる。匿名関数から返されたエラー。
kubesec, mobsfgosec22G304ファイルコンテンツがチェックされてファイルタイプを識別しブール値を返している。ファイルパスは使用される前に安全に生成されている。
security-productsGemnasiumCVE-2020-14040CVE-2020-14040インポートされたライブラリで見つかった脆弱なコードはデッドコードであり、実行時に呼び出されない。
security-productsGemnasiumCVE-2020-29652CVE-2020-29652インポートされたライブラリで見つかった脆弱なコードはデッドコードであり、実行時に呼び出されない。
security-productsGemnasiumGMS-2019-2GMS-2019-2解析される YAML コンテンツはユーザーが生成したものではない。