CheckMarx中文网站 > 使用教程 > Checkmarx结果分组怎么设置 Checkmarx结果分组后漏洞数量不一致怎么办
教程中心分类
Checkmarx结果分组怎么设置 Checkmarx结果分组后漏洞数量不一致怎么办
发布时间:2026/07/24 17:12:27

  Checkmarx完成SAST扫描后,结果查看器中可能同时存在不同语言、严重程度、漏洞类型和代码路径的问题。合理使用分组,可以更快定位同类风险,但分组节点数量、相似结果数量和实际漏洞实例数量采用的统计口径并不相同。了解Checkmarx结果分组怎么设置Checkmarx结果分组后漏洞数量不一致怎么办,有助于避免把页面展示变化误认为扫描结果发生变化。

  一、Checkmarx结果分组怎么设置

 

  Checkmarx One支持在SAST结果查看器中设置多级分组。分组只负责调整结果的组织方式,不会修改漏洞状态,也不会重新执行扫描。

 

  1、进入SAST结果查看器

 

  ①登录Checkmarx One。

 

  ②进入【工作区】→【项目】。

 

  ③找到需要查看的项目。

 

  ④将鼠标移到项目所在行,点击【结果】。

 

  ⑤在扫描器列表中选择【SAST】。

 

  ⑥确认右上角显示的分支正确。

 

  也可以打开项目概览,进入【扫描器】→【SAST】,再点击【查看结果】。项目存在多个分支时,应先固定分支,再设置分组,否则前后查看的可能并不是同一批扫描结果。

 

  2、添加多级结果分组

 

  ①找到结果表格上方的【分组和筛选】。

 

  ②点击【编辑分组】。

 

  ③选择第一级分组字段。

 

  ④继续添加第二级和第三级分组。

 

  ⑤拖动字段标签,调整分组顺序。

 

  ⑥关闭设置窗口,查看分组结果。

 

  结果查看器最多可以设置三级分组。常见方式是按照【语言】→【严重程度】→【漏洞类型】进行组织,也可以把【漏洞类型】放在前面,方便开发人员集中处理同类代码问题。

 

  3、调整或清除分组

 

  ①点击【分组和筛选】→【编辑分组】。

 

  ②拖动已有字段,改变分组层级。

 

  ③点击字段旁边的删除按钮,移除单个分组。

 

  ④需要恢复普通列表时,点击【清除全部】。

 

  ⑤检查结果是否重新按单条记录显示。

 

  清除分组不会清除漏洞,也不会改变结果状态。如果页面数量在取消分组后恢复,通常说明之前看到的是分组节点,而不是漏洞实例减少。

 

  4、保存常用查看方式

 

  ①设置需要的分组字段。

 

  ②完成严重程度、状态或语言筛选。

 

  ③调整表格列的显示顺序。

 

  ④点击页面中的【设为默认】。

 

  ⑤退出结果页面后重新进入。

 

  ⑥检查分组和筛选条件是否已经保存。

 

  需要回到原来的显示方式时,可以点击【恢复默认】。分支选择和分页位置通常属于当前会话,不会作为默认视图长期保存。

 

  二、Checkmarx结果分组后漏洞数量不一致怎么办

 

  分组后出现数量差异,通常与分组层级、隐藏筛选、相似结果计算范围或当前分支有关。排查时不能直接用分组数量代替漏洞总数。

 

  1、恢复未分组状态核对总数

 

  ①确认当前打开的是目标项目和目标分支。

 

  ②记录页面顶部显示的结果总数。

 

  ③点击【分组和筛选】→【清除全部】。

 

  ④清空搜索框中的关键词。

 

  ⑤取消严重程度、状态、语言和漏洞类型筛选。

 

  ⑥再次记录页面顶部的结果总数。

 

  如果清除分组前后顶部总数一致,说明扫描结果没有减少,只是多条漏洞被收纳到分组节点中。一个漏洞类型分组下面可以包含多个文件、多个代码位置和多条数据流路径。

  2、检查表格中残留的筛选条件

 

  ①查看【分组和筛选】区域中的标签。

 

  ②检查是否保留了严重程度筛选。

 

  ③确认是否只显示【新增】或【重复】结果。

 

  ④查看语言、状态和漏洞类型是否受到限制。

 

  ⑤将鼠标移到各列标题,检查列筛选图标。

 

  ⑥删除不需要的筛选条件。

 

  部分筛选会在用户重新进入页面时继续保留。隐藏某个表格列时,该列原有的筛选条件可能被清除,因此调整列显示后,数量也可能随之变化。

 

  3、检查相似结果分组设置

 

  普通结果分组与相似结果分组属于两套不同机制。前者改变表格层级,后者决定哪些漏洞实例被认为属于同一组。

 

  ①进入【账户设置】→【SAST】。

 

  ②找到【相似结果分组】。

 

  ③查看当前使用的是【相似性标识】还是【攻击向量标识】。

 

  ④继续检查【结果范围级别】。

 

  ⑤确认范围采用【项目】还是【应用程序】。

 

  ⑥记录原设置后再进行修改。

 

  ⑦保存设置并重新打开SAST结果页面。

 

  【相似性标识】是默认方式;【攻击向量标识】会结合编程语言、具体查询和完整数据流进行更细致的匹配。切换方式后,相似结果组数量可能增加或减少,但原始扫描实例并不会因此被删除。

 

  4、正确理解相似结果数量

 

  【相似结果数量】统计的是与当前结果匹配的其他问题,不包含当前正在查看的这一条。例如页面显示四条相似结果,实际关联实例通常是当前结果加上另外四条。

 

  当用户批量修改严重程度或状态时,当前结果和匹配到的相似结果可能一起更新。如果同组问题原来具有不同状态,平台可能给出冲突提示,此时不能只根据分组标题判断修改了多少条结果。

 

  三、怎么统一分组后的漏洞统计口径

 

  结果数量需要用于修复分派、版本汇报或扫描复核时,应先建立未分组的基础数量,再保存固定分组视图,并通过导出记录核对实际实例。

 

  1、建立未分组的数量基准

 

  ①进入目标项目的【SAST结果】。

 

  ②确认项目、分支和扫描时间。

 

  ③点击【分组和筛选】→【清除全部】。

 

  ④取消所有列筛选和搜索关键词。

 

  ⑤记录页面顶部的结果总数。

 

  ⑥记录各严重程度对应的数量。

 

  这组数字应作为当前扫描的基础统计。后续按漏洞类型、语言或相似结果进行分组时,都应与基础总数进行对照。

 

  2、保存团队统一的分组视图

 

  ①点击【编辑分组】。

 

  ②将【严重程度】设置为第一级。

 

  ③将【漏洞类型】设置为第二级。

 

  ④将【语言】设置为第三级。

 

  ⑤检查页面中没有额外筛选条件。

 

  ⑥点击【设为默认】保存视图。

 

  团队也可以根据实际工作方式调整顺序,但同一项目的安全人员和开发人员应尽量使用相同的分组层级。统计报告中需要明确写明“漏洞实例数”“漏洞类型数”或“相似结果组数”,不要统一写成“漏洞数量”。

 

  3、导出结果核对实例数量

 

  ①回到【SAST结果】页面。

 

  ②清除不需要的分组和筛选。

 

  ③点击表格右上角的【导出】。

 

  ④选择CSV格式。

 

  ⑤打开导出的文件。

 

  ⑥按照结果编号、漏洞类型、源文件和目标文件检查记录。

 

  ⑦将文件中的记录数与页面顶部总数对比。

 

  Checkmarx支持将当前结果表格视图导出为CSV,因此导出前需要确认筛选条件。页面带有筛选时,导出的通常也是当前显示范围,而不是未筛选的全部结果。

 

  如果未分组总数与导出记录一致,而分组节点数量不同,可以判断问题来自展示口径。若页面总数、导出记录和历史统计都发生变化,则应继续核对分支、扫描时间、查询预设和源码范围。

  总结

 

  Checkmarx中的结果分组、相似结果分组和漏洞实例统计分别解决不同问题。处理Checkmarx结果分组怎么设置Checkmarx结果分组后漏洞数量不一致怎么办时,应先固定项目和分支,清除筛选后记录原始总数,再检查相似结果方式和统计范围。团队统一分组视图、数量名称和导出条件后,漏洞分派与数据汇总会更容易保持一致,也能减少因为页面展示方式不同造成的数量误判。如有相关使用需求,欢迎联系咨询。

135 2431 0251