---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.6
alternate:
  - https://sourcecraft.dev/portal/docs/en/sourcecraft/operations/sast.md
  - https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/sast.md
---
> **Documentation Index:** Fetch the complete configuration index at https://sourcecraft.dev/portal/docs/ru/llms.txt

# Статический анализ кода в SourceCraft

<!-- source: ru/_includes/sourcecraft/sast-intro.md -->
_Статический анализ кода_ ([SAST](https://ru.wikipedia.org/wiki/Статический_анализ_кода)) — проверка исходного кода с целью выявления уязвимостей, ошибок и нарушений стандартов безопасности без запуска самого кода.

В SourceCraft доступны следующие инструменты SAST:
* встроенные анализаторы:
  * [OpenGrep](https://github.com/opengrep/opengrep), который работает на основе правил, разрабатываемых сообществом, и позволяет обнаруживать типовые уязвимости для распространенных языков программирования.
  * [KICS](https://github.com/Checkmarx/kics), предназначенный для анализа и поиска уязвимостей в конфигурациях инфраструктуры (Infrastructure as Code) наряду с другими типами анализа.
* [интеграция пользовательских анализаторов](https://sourcecraft.dev/portal/docs/ru/sourcecraft/tutorials/custom-security-analyzers.md) с загрузкой результатов в формате SARIF через [CI-процесс](https://sourcecraft.dev/portal/docs/ru/sourcecraft/concepts/ci-cd.md).

Результаты сканирования от OpenGrep, KICS и пользовательских анализаторов отображаются в [предложениях изменений](https://sourcecraft.dev/portal/docs/ru/sourcecraft/concepts/index.md#pr) в виде комментариев от <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="m3.003 4.702 4.22-2.025a1.8 1.8 0 0 1 1.554 0l4.22 2.025a.89.89 0 0 1 .503.8V6a8.55 8.55 0 0 1-3.941 7.201l-.986.631a1.06 1.06 0 0 1-1.146 0l-.986-.63A8.55 8.55 0 0 1 2.5 6v-.498c0-.341.196-.652.503-.8m3.57-3.377L2.354 3.35A2.39 2.39 0 0 0 1 5.502V6a10.05 10.05 0 0 0 4.632 8.465l.986.63a2.56 2.56 0 0 0 2.764 0l.986-.63A10.05 10.05 0 0 0 15 6v-.498c0-.918-.526-1.755-1.354-2.152l-4.22-2.025a3.3 3.3 0 0 0-2.852 0M11.1 6.45a.75.75 0 1 0-1.2-.9L7.419 8.858 6.03 7.47a.75.75 0 0 0-1.06 1.06l2 2a.75.75 0 0 0 1.13-.08z" clip-rule="evenodd"/></svg> **SourceCraft Security Bot**.
<!-- endsource: ru/_includes/sourcecraft/sast-intro.md -->

Чтобы посмотреть общий список обнаруженных проблем:
1. Откройте [главную страницу](https://sourcecraft.dev) SourceCraft.
1. На вкладке <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M12.5 12.618c.307-.275.5-.674.5-1.118V6.977a1.5 1.5 0 0 0-.585-1.189l-3.5-2.692a1.5 1.5 0 0 0-1.83 0l-3.5 2.692A1.5 1.5 0 0 0 3 6.978V11.5A1.496 1.496 0 0 0 4.493 13H5V9.5a2 2 0 0 1 2-2h2a2 2 0 0 1 2 2V13h.507c.381-.002.73-.146.993-.382m2-1.118a3 3 0 0 1-3 3h-7a3 3 0 0 1-3-3V6.977A3 3 0 0 1 2.67 4.6l3.5-2.692a3 3 0 0 1 3.66 0l3.5 2.692a3 3 0 0 1 1.17 2.378zm-5-2A.5.5 0 0 0 9 9H7a.5.5 0 0 0-.5.5V13h3z" clip-rule="evenodd"/></svg> **Домой** перейдите в раздел <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M2.5 8h11v3a1.5 1.5 0 0 1-1.5 1.5H4A1.5 1.5 0 0 1 2.5 11zm10.697-1.5-1.851-2.777a.5.5 0 0 0-.416-.223H5.07a.5.5 0 0 0-.416.223L2.803 6.5zM15 7.408V11a3 3 0 0 1-3 3H4a3 3 0 0 1-3-3V7.408a3 3 0 0 1 .504-1.664l1.902-2.853A2 2 0 0 1 5.07 2h5.86a2 2 0 0 1 1.664.89l1.902 2.854A3 3 0 0 1 15 7.408M9.25 11a.75.75 0 0 0 0-1.5h-2.5a.75.75 0 0 0 0 1.5z" clip-rule="evenodd"/></svg> **Репозитории** и выберите репозиторий.
1. На странице репозитория в разделе <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="m3.003 4.702 4.22-2.025a1.8 1.8 0 0 1 1.554 0l4.22 2.025a.89.89 0 0 1 .503.8V6a8.55 8.55 0 0 1-3.941 7.201l-.986.631a1.06 1.06 0 0 1-1.146 0l-.986-.63A8.55 8.55 0 0 1 2.5 6v-.498c0-.341.196-.652.503-.8m3.57-3.377L2.354 3.35A2.39 2.39 0 0 0 1 5.502V6a10.05 10.05 0 0 0 4.632 8.465l.986.63a2.56 2.56 0 0 0 2.764 0l.986-.63A10.05 10.05 0 0 0 15 6v-.498c0-.918-.526-1.755-1.354-2.152l-4.22-2.025a3.3 3.3 0 0 0-2.852 0M8 4.75a.75.75 0 0 1 .75.75v2a.75.75 0 0 1-1.5 0v-2A.75.75 0 0 1 8 4.75m1 5.75a1 1 0 1 1-2 0 1 1 0 0 1 2 0" clip-rule="evenodd"/></svg> **Безопасность** перейдите в секцию <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M4.5 3A1.5 1.5 0 0 0 3 4.5v1.75a.75.75 0 0 1-1.5 0V4.5a3 3 0 0 1 3-3h1.75a.75.75 0 0 1 0 1.5zM9 2.25a.75.75 0 0 1 .75-.75h1.75a3 3 0 0 1 3 3v1.75a.75.75 0 0 1-1.5 0V4.5A1.5 1.5 0 0 0 11.5 3H9.75A.75.75 0 0 1 9 2.25M2.25 9a.75.75 0 0 1 .75.75v1.75A1.5 1.5 0 0 0 4.5 13h1.75a.75.75 0 0 1 0 1.5H4.5a3 3 0 0 1-3-3V9.75A.75.75 0 0 1 2.25 9m11.5 0a.75.75 0 0 1 .75.75v1.75a3 3 0 0 1-3 3H9.75a.75.75 0 0 1 0-1.5h1.75a1.5 1.5 0 0 0 1.5-1.5V9.75a.75.75 0 0 1 .75-.75M6.791 5.338a1.291 1.291 0 0 1 2.418 0l1.743 4.649a.75.75 0 1 1-1.404.526L9.168 9.5H6.832l-.38 1.013a.75.75 0 1 1-1.404-.526zM7.395 8h1.21L8 6.386z" clip-rule="evenodd"/></svg> **Анализ кода**.

    {% note info %}

    Аналогично вы можете посмотреть общий список проблем для всех репозиториев организации.

    {% endnote %}

    В списке отображаются:
    * Обозначение и номер проблемы.
    * Дата последнего обнаружения.
    * Путь к файлу, в котором обнаружена проблема.
    * Условное обозначение уровня риска.
    * Статус инцидента — **Открыт** или **Решён**.
    * Отметка о ложном срабатывании (если было отмечено).

    Чтобы скачать файл SARIF (Static Analysis Results Interchange Format) для аудита или интеграции с внешними системами, нажмите кнопку **Скачать SARIF**.

    {% note tip %}

    Вы можете отфильтровать проблемы по статусу (**Открыт**, **Решён** и **Ложное срабатывание**), важности (**Критический**, **Высокий**, **Средний** и **Низкий**), типу сканера или имени файла.
    
    Также вы можете отсортировать <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M1 3.25a.75.75 0 0 1 .75-.75h12.5a.75.75 0 0 1 0 1.5H1.75A.75.75 0 0 1 1 3.25M1 8a.75.75 0 0 1 .75-.75h8.5a.75.75 0 0 1 0 1.5h-8.5A.75.75 0 0 1 1 8m.75 4a.75.75 0 0 0 0 1.5h2.5a.75.75 0 0 0 0-1.5z" clip-rule="evenodd"/></svg> проблемы по статусу или важности.

    {% endnote %}

1. Чтобы посмотреть детальную информацию о конкретной проблеме, выберите ее в списке.

    На открывшейся странице отображается описание проблемы, блок кода, в котором она обнаружена, а также хронология событий: когда предупреждение было открыто, кем и когда было отмечено как решенное или открыто повторно.

    {% note tip %}

    На этой же странице вы можете [запустить](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/ca-triage.md) анализ уязвимостей с помощью ИИ.

    {% endnote %}

1. (опционально) Чтобы посмотреть трассу кода — маршрут распространения вредоносных данных от источника (source) к потребителю (sink) — над блоком кода нажмите <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M12.25 5a1.25 1.25 0 1 0 0-2.5 1.25 1.25 0 0 0 0 2.5m0 1.5a2.75 2.75 0 0 1-2.646-2H4.577a.827.827 0 0 0-.238 1.619l7.753 2.326A2.327 2.327 0 0 1 11.423 13H6.397a2.751 2.751 0 1 1 0-1.5h5.026a.827.827 0 0 0 .238-1.619L3.908 7.556A2.327 2.327 0 0 1 4.577 3h5.027a2.751 2.751 0 1 1 2.646 3.5M5 12.25a1.25 1.25 0 1 1-2.5 0 1.25 1.25 0 0 1 2.5 0" clip-rule="evenodd"/></svg> **Открыть трассу**.

    В открывшемся окне отобразится исходный код файла с пошаговой аннотацией передачи данных. Если для проблемы доступно несколько маршрутов, переключаться между ними можно в выпадающем списке справа сверху.

1. Чтобы отметить инцидент как решенный:
    1. Напротив нужного инцидента нажмите **Решить**.
    1. Введите комментарий к инциденту.
    1. (опционально) Отметьте инцидент как ложное срабатывание.
    1. Нажмите **Решить**.
1. Чтобы повторно открыть инцидент, напротив нужного инцидента нажмите **Переоткрыть**.

#### Полезные ссылки {#see-also}

* [Демонстрационный репозиторий с уязвимостями](https://sourcecraft.dev/examples/vulnerable-repo)
* [Безопасность в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/security/security-overview.md)
* [Настройка пользовательского анализатора безопасности в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/tutorials/custom-security-analyzers.md)
* [Центр контроля уязвимостей в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/security-dashboard.md)
* [Анализ уязвимостей в зависимостях репозитория SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/supply-chain.md)
* [Сканирование секретов в репозитории SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/secret-scan.md)
* [Анализ и приоритизация уязвимостей с помощью ИИ в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/ca-triage.md)
