Fortify中文网站 > 使用教程 > Fortify怎么设置审计漏洞结果 Fortify漏洞审计状态无法保存如何解决
教程中心分类
Fortify怎么设置审计漏洞结果 Fortify漏洞审计状态无法保存如何解决
发布时间:2026/08/28 16:52:18

  Fortify完成静态扫描后,扫描结果仍需要经过人工审计,才能区分真实漏洞、可疑问题、代码质量问题和误报。处理“Fortify怎么设置审计漏洞结果,Fortify漏洞审计状态无法保存如何解决”时,需要区分两种场景:在Audit Workbench中审计时,结果主要保存在FPR文件;在SSC/Application Security中审计时,结果还受到账号权限、Custom Tag配置和审计冲突策略影响。官方默认【Analysis】标签就是漏洞审计状态的主要依据。

  一、Fortify怎么设置审计漏洞结果

 

  审计时不建议只根据漏洞名称直接修改状态,应先确认Source、Sink和Data Flow是否真实可达,再填写【Analysis】及必要的审计说明。

 

  1、为单个漏洞设置Analysis状态

 

  ①在Audit Workbench中打开扫描生成的FPR文件。

 

  ②从【Issues】中选择需要确认的漏洞。

 

  ③进入【Audit】页签,同时查看【Details】中的代码位置和数据流。

 

  ④根据实际风险修改【Analysis】。

 

  ⑤需要说明判断依据时,在【Comments】中补充审计记录。

 

  默认【Analysis】可选择【Not an Issue】【Reliability Issue】【Bad Practice】【Suspicious】【Exploitable】。其中【Suspicious】和【Exploitable】通常表示问题仍属于需要处理的开放状态。

 

  2、同类问题可以批量设置审计结果

 

  ①先按漏洞类型、文件或严重等级筛选问题。

 

  ②确认选中的漏洞具有相同原因和处理结论。

 

  ③一次选择多个Issue。

 

  ④在【Audit】中统一修改【Analysis】或其他Custom Tag。

 

  ⑤对存在特殊情况的漏洞再单独调整。

 

  批量审计适合大量由同一框架或相同代码模式产生的问题,但不能因为漏洞名称一致就全部设成【Not an Issue】,仍应确认调用路径和实际输入来源。

 

  3、需要时增加项目自己的审计字段

 

  除默认【Analysis】外,还可以建立例如“整改状态”“复核结论”“安全负责人”等Custom Tag。

 

  ①进入【Tools】→【Project Configuration】。

 

  ②打开【Custom Tags】。

 

  ③点击【Add Tag】创建字段。

 

  ④根据用途选择【List】【Date】【Decimal】或【Text】类型。

 

  ⑤需要让该字段决定主要审计状态时,再将其设为【Primary Tag】。

 

  Custom Tag会作为Issue Template的一部分保存,并可以用于筛选、分组和后续审计流程。

 

  二、Fortify漏洞审计状态无法保存如何解决

 

  状态修改后重新打开又恢复、上传SSC后没有变化,或者某些字段无法编辑时,应先判断问题发生在【本地FPR保存】还是【SSC服务器同步】。

 

  1、Audit Workbench中先确认FPR真正保存

 

  ①修改一个测试漏洞的【Analysis】。

 

  ②执行【文件】中的保存操作,覆盖当前FPR或另存一份新FPR。

 

  ③关闭Audit Workbench后重新打开该文件。

 

  ④重新定位刚才的漏洞,检查状态和Comments是否仍然存在。

 

  ⑤如果打开旧FPR状态恢复,重新确认实际保存文件路径。

 

  Audit Workbench中的审计数据包括Custom Tag和Comments,它们可以保存在项目结果中;如果只修改界面状态但没有保存FPR,本地审计结果不会形成可继续使用的文件。

  2、在SSC中无法修改时检查账号权限

 

  ①确认当前账号具有应用版本访问权限。

 

  ②检查是否具备【Audit】相关权限。

 

  ③Comments无法保存时,再检查评论权限。

 

  ④Restricted Custom Tag无法修改时,检查是否具有编辑受限标签的权限。

 

  ⑤更换有权限账号验证一次。

 

  官方明确要求,用户要修改漏洞审计结果必须具有审计权限;评论、受限Custom Tag和优先级覆盖还可能需要额外权限。

 

  3、检查Analysis和Custom Tag配置是否一致

 

  有时状态能选择,但重新同步后消失,原因可能是当前FPR和SSC使用的Issue Template并不一致。

 

  ①检查当前项目的【Primary Tag】是不是【Analysis】。

 

  ②确认需要使用的Custom Tag已经关联到对应Application Version。

 

  ③检查标签值是否在当前Issue Template中存在。

 

  ④从SSC重新取得最新项目数据后再审计。

 

  ⑤不要同时使用多套不同版本的Issue Template修改同一个项目。

 

  Fortify允许修改默认Analysis并增加Custom Tag,而Primary Tag会决定Issue的主要审计状态,因此模板不同可能直接导致审计字段和可选值发生变化。

 

  4、上传后状态被恢复时检查审计冲突

 

  多人分别下载FPR并审计同一漏洞时,上传过程中可能出现Audit Conflict。

 

  ①确认同一Issue是否已经被其他人员在SSC中修改。

 

  ②比较服务器当前状态和本地FPR中的审计值。

 

  ③不要反复上传较早的FPR覆盖新结果。

 

  ④需要修改冲突策略时,由管理员进入【Administration】→【Configuration】→【Issue Audit】。

 

  ⑤根据项目管理方式选择保留SSC修改,或采用【most recent changes】策略。

 

  Fortify默认可以优先保留SSC中已经存在的修改,因此另一份FPR上传的冲突审计值可能被忽略,看起来就像“状态没有保存”。

 

  三、状态恢复后怎么确认审计结果真正完成闭环

 

  修复保存问题后,不能只确认某一个漏洞状态正常,还要验证这些审计数据能够跨FPR、重新扫描和SSC继续保留。

 

  1、重新打开和同步验证审计结果

 

  ①选择几个分别设置为【Exploitable】【Suspicious】【Not an Issue】的代表性漏洞。

 

  ②保存FPR并重新打开。

 

  ③确认【Analysis】和Comments没有变化。

 

  ④上传SSC后重新刷新Application Version。

 

  ⑤再次核对相同Issue的审计状态。

 

  如果本地正常、上传后变化,重点继续查权限、模板或审计冲突;如果重新打开本地FPR就已经丢失,则问题仍在文件保存流程。

 

  2、新扫描后保留已有审计结论

 

  ①对新版本代码重新执行扫描。

 

  ②不要直接丢弃上一版已经审计的FPR。

 

  ③通过【Tools】→【Merge Audit Projects】合并已有Audit Data。

 

  ④检查仍然存在的Issue是否继承原审计状态。

 

  ⑤对新增或代码路径变化的问题重新审计。

 

  Fortify支持合并Custom Tag和Comments等审计数据,同时以新扫描中的Issue为基础保留当前结果,因此适合把安全审计持续传递到后续版本。

  总结

 

  Fortify漏洞审计真正需要保存的是每个Issue对应的判断依据和审计状态,而不仅是界面上一次性的标签修改。本地使用Audit Workbench时,应把审计结果可靠写入FPR;接入SSC后,还需要保证账号权限、Issue Template和多人审计冲突策略一致。出现状态恢复或无法保存时,先区分问题发生在本地保存还是服务器同步,再沿权限、Custom Tag和Audit Conflict逐层定位,可以更快恢复完整的漏洞审计链路。如需进一步了解Fortify漏洞审计、Analysis状态设置及审计结果无法保存的排查方法,欢迎联系咨询。

135 2431 0251