CheckMarx中文网站 > 热门推荐 > Checkmarx怎么导出安全扫描报告 Checkmarx报告中的风险等级怎么解读
教程中心分类
Checkmarx怎么导出安全扫描报告 Checkmarx报告中的风险等级怎么解读
发布时间:2026/08/21 13:28:01

  Checkmarx完成SAST、SCA、IaC等扫描后,报告不仅用于保存漏洞清单,也承担安全评审、整改分派和版本对比等作用。风险等级则用于表达漏洞的潜在影响和处理优先级,但不同扫描器的等级来源并不完全相同。围绕“Checkmarx怎么导出安全扫描报告,Checkmarx报告中的风险等级怎么解读”,需要把报告范围、漏洞严重程度与项目整体风险分开理解,避免仅根据颜色或数量判断项目是否安全。

  一、Checkmarx怎么导出安全扫描报告

 

  Checkmarx One当前支持扫描报告、项目报告、全局CSV结果报告以及SCA专项报告等类型。扫描报告适合查看某次具体扫描,项目报告更偏向项目总体情况;生成扫描报告和项目报告的账号还需要具备manage-reports权限。

 

  1、直接导出某次扫描报告

 

  ①进入目标项目,打开【Scan History】查看历史扫描记录。

 

  ②找到需要导出的扫描,点击右侧【更多】菜单。

 

  ③只需要标准结果时选择【Generate Default Report】,系统会按照默认配置生成PDF报告。

 

  ④需要自己控制漏洞范围时选择【Customize Report】,进入报告配置页面。

 

  ⑤报告生成完成后下载到本地,并确认扫描时间、分支和Scan ID与本次分析对象一致。

 

  Checkmarx One的默认扫描报告采用PDF格式,并包含严重程度、状态、扫描器和结果状态等预设内容。

 

  2、按需要定制报告内容

 

  ①在自定义报告页面将【Report Type】设置为【Scan】。

 

  ②在【Format】中选择【PDF】【JSON】或【CSV】。CSV目前可用于SAST、IaC Security、SCA和Container Security等报告。

 

  ③根据项目名称、分支或Scan ID确定需要导出的扫描结果。

 

  ④在【Severity】中勾选需要纳入报告的风险等级,例如只输出【Critical】和【High】。

 

  ⑤再结合漏洞状态、扫描器和结果状态缩小范围,避免把与本次评审无关的数据全部放进报告。

 

  需要注意,自定义报告会受到当前筛选条件影响,因此两份报告数量不一致时,应先比较各自的Severity、Status和扫描范围,而不是直接认为扫描结果发生了变化。

 

  3、只需要漏洞明细时导出CSV

 

  ①进入【Analytics&Dashboard】中的漏洞分析页面。

 

  ②根据项目、扫描器、严重程度和状态设置当前筛选条件。

 

  ③打开对应漏洞列表,确认表格中只保留本次需要分析的数据。

 

  ④点击【Export Results】导出CSV。

 

  ⑤使用表格继续进行负责人分配、整改统计或版本对比。

 

  当前漏洞Dashboard导出的CSV只包含筛选后正在显示的漏洞,因此适合制作针对性的整改清单。

 

  二、Checkmarx报告中的风险等级怎么解读

 

  Checkmarx One目前使用Critical、High、Medium、Low和Info五个Severity等级。不过,不同扫描器采用的判定方式并不完全相同,因此不能把所有扫描结果都机械地理解成同一套CVSS分数。

 

  1、先理解五个风险等级的实际含义

 

  ①【Critical】代表可能造成系统严重失陷的高影响问题,应作为最高处理优先级。

 

  ②【High】代表具有明显安全影响、可能造成敏感数据或重要资源被非法访问的问题。

 

  ③【Medium】通常表示影响相对受限,但仍可能削弱机密性、完整性或可用性的安全弱点。

 

  ④【Low】代表影响和利用条件相对有限的问题,但仍应结合业务环境判断。

 

  ⑤【Info】更多用于提供安全相关信息或改进线索,不应与高风险漏洞采用相同整改节奏。

 

  对于SAST、IaC Security和API Security,Severity主要由Checkmarx AppSec研究团队依据漏洞类型、影响范围和利用条件评定,并不是简单把NVD CVSS分数直接转换过来。

  2、SCA结果要结合CVSS和可利用性判断

 

  SCA和Container Security发现的是已有组件或软件包中的已知漏洞,因此风险等级会参考NVD提供的CVSS。当前映射中,9.0—10.0对应【Critical】,7.0—8.9对应【High】,4.0—6.9对应【Medium】,0.1—3.9对应【Low】,0对应【Info】。

 

  ①查看漏洞Severity后继续确认对应CVE和CVSS。

 

  ②再检查漏洞是否真正存在于当前使用的软件包版本。

 

  ③对SCA结果同时参考【CxScore】,因为它还会结合EPSS、可利用路径、KEV以及公开PoC等信息评估实际利用可能性。

 

  ④同一严重程度下,优先处理已经存在真实利用条件或位于关键业务路径中的漏洞。

 

  3、不要把Severity和漏洞状态混为一项

 

  ①【Severity】回答的是“这个问题潜在影响有多大”。

 

  ②漏洞的状态或Triage结果回答的是“当前团队如何认定和处理这个问题”。

 

  ③一个【High】漏洞可能经过分析被认定为当前环境不可利用,但它原始的漏洞严重程度并不会因此等同于【Low】。

 

  ④团队根据真实业务环境重新评估风险时,应保留调整理由,避免只为了减少高风险数量而修改等级。

 

  Checkmarx允许根据组织自身评估调整特定漏洞的Severity,因此报告中的等级也可能包含人工Triage后的结果。

 

  三、怎样用风险等级确定真正的整改优先级

 

  安全报告的价值并不在于简单把Critical排在最前面,而在于把技术严重程度与实际暴露面结合起来。两个同为High的问题,如果一个位于互联网公开接口,另一个只存在于无法到达的内部测试代码,其实际整改顺序可能完全不同。

 

  1、同时考虑严重程度和实际可利用条件

 

  ①先按照【Critical】和【High】筛出高影响问题。

 

  ②再结合代码是否可达、接口是否对外、是否需要认证以及攻击者需要具备什么条件判断实际风险。

 

  ③SCA漏洞继续查看KEV、PoC和可利用路径等信息,区分理论漏洞与已经具有现实攻击价值的问题。

 

  ④对关键业务、认证、权限控制和敏感数据处理模块适当提高整改优先级。

 

  2、关注项目风险趋势,而不只看单次数量

 

  Checkmarx One还会根据漏洞数量及严重程度计算Project和Application Risk,用于描述项目或应用的整体风险状态。

 

  ①对比连续扫描中的高风险新增量与修复量。

 

  ②区分【新增漏洞】和长期遗留问题,避免报告总数掩盖当前版本新引入的风险。

 

  ③如果Critical持续清零但High不断累积,也说明整改机制仍需要调整。

 

  ④将风险等级与发布门禁结合时,应依据项目实际安全目标制定阈值,而不是所有项目采用完全相同的标准。

  总结

 

  Checkmarx扫描报告真正有价值的地方,在于把分散的安全发现转化为能够比较、评审和持续跟踪的风险信息。风险等级可以帮助团队迅速识别高影响问题,但它并不能单独代表漏洞的现实威胁,最终优先级还需要结合代码可达性、业务暴露面和利用条件判断。建立稳定的报告范围和风险评价标准,才能让不同版本之间的数据具有可比性,也让安全整改真正围绕风险而不是单纯围绕漏洞数量展开。希望本文对大家理解Checkmarx扫描结果有所帮助,如需进一步了解Checkmarx安全扫描报告导出与风险等级判断,欢迎联系咨询。

135 2431 0251