Fortify中文网站 > 使用教程 > Fortify漏洞抑制怎么设置 Fortify抑制标记复扫后为什么消失
教程中心分类
Fortify漏洞抑制怎么设置 Fortify抑制标记复扫后为什么消失
发布时间:2026/07/31 16:59:56

  Fortify扫描结果里,有些问题经过人工确认后可以暂时不处理。直接删除扫描记录不合适,把问题留在主列表里又会影响统计,这时可以使用漏洞抑制。

 

  处理“Fortify漏洞抑制怎么设置Fortify抑制标记复扫后为什么消失”,要留意扫描结果有没有正确合并。抑制记录跟着问题身份走,复扫时被识别成了新问题,原来的标记自然带不过去。

  一、Fortify漏洞抑制怎么设置

 

  Fortify中的【抑制】属于较长期的审核标记。问题被抑制后,后续扫描再次识别到同一问题时,通常仍会保留抑制状态。被抑制的问题默认不进入问题总数和部分指标计算。

 

  抑制前最好把判断依据写进备注。只点一下按钮,几个月后再回来看,很难知道当时为什么忽略它。

 

  1、在Audit Workbench中抑制漏洞

 

  ①打开原来的FPR文件。

 

  ②在【Issues】中选中目标问题。

 

  ③进入右侧【Audit】页面。

 

  ④点击【Suppress】。

 

  ⑤填写抑制原因并保存FPR。

 

  也可以右击问题,选择【Suppress Issue】。需要批量处理时,可以一次选中多条问题后再执行抑制。

 

  抑制完成后,问题可能马上从当前列表里消失。先别以为操作失败,这是默认视图把它隐藏了。

 

  2、查看已经抑制的问题

 

  ①打开【Options】。

 

  ②勾选【Show Suppressed Issues】。

 

  ③返回问题列表。

 

  ④查看带抑制状态的问题。

 

  ⑤需要恢复时选择【Unsuppress Issue】。

 

  Audit Workbench会把已抑制问题排除在常规列表之外,开启显示选项后才能重新看到。隐藏问题和抑制问题也不是一回事,隐藏只影响当前查看范围,抑制会改变问题状态。

 

  3、在Fortify SSC中抑制问题

 

  ①进入目标应用版本的【AUDIT】页面。

 

  ②打开需要处理的问题。

 

  ③切换到右侧【AUDIT】选项卡。

 

  ④填写审核结论和说明。

 

  ⑤点击【SUPPRESS】。

 

  SSC支持在审核页面直接抑制问题。要重新显示这些记录,可以打开【PROFILE】→【ADVANCED OPTIONS】,勾选【Show suppressed issues】。

 

  别把【Analysis】中的“Not an Issue”和【Suppress】混着用。前者更像审核结论,后者还会影响问题显示和统计。团队最好提前统一用法,不然同类问题会被处理成好几种状态。

 

  二、Fortify抑制标记复扫后为什么消失

 

  官方说明里,抑制会作用于后续再次发现的同一问题。复扫后标记没了,通常意味着新扫描没有继承审核数据,或者Fortify没有把两次结果认成同一个问题。

 

  1、问题只是被默认隐藏

 

  复扫完成后,先打开【Show Suppressed Issues】。SSC和Audit Workbench默认都可以隐藏抑制问题,列表里找不到,不代表状态已经丢失。

 

  还有一种情况,漏洞已经不再被新扫描发现。Fortify合并结果时,会把旧扫描中存在、最新扫描中不存在的问题标为【Removed】,这时要开启【Show Removed Issues】查看。

  2、重新生成了独立FPR

 

  如果每次扫描都生成一个全新的FPR,再直接打开新文件,里面通常只有本轮分析数据,没有之前FPR中的审核备注和抑制记录。

 

  在Audit Workbench中使用【Tools】→【Rescan Project】时,软件会把新结果与原扫描合并,并判断新增、移除和持续存在的问题。

 

  已经分别生成两个FPR时,可以把旧审核数据合并到新结果中。Fortify的审核数据包含自定义标签和备注,合并后才会进入当前项目。

 

  3、扫描上传到了另一个应用版本

 

  SSC会在同一个应用版本内合并新扫描和已有审核信息。上传到新的应用版本、测试版本或另一个项目后,系统面对的是一套新的审核上下文。

 

  复扫上传前,先看清应用名称和版本号。项目多的时候,这一步特别容易点错。扫描明明成功了,回到原版本一看完全没变化,实际文件已经去了另一个版本。

 

  4、问题实例ID发生变化

 

  Fortify会使用问题实例ID识别同一漏洞。升级SAST版本、更换Rulepack、修改扫描参数,甚至复制相同的脆弱代码,都可能让实例ID发生变化。

 

  实例ID变了以后,原问题可能被标为已移除,新结果则出现一条“新问题”。从代码位置看很像同一个漏洞,系统却没有自动把抑制状态接过去。

 

  SSC管理员可以检查【PROFILE】→【PROCESSING RULES】中的实例ID迁移设置。官方提供自动迁移和强制迁移两种规则,用来在扫描环境变化后保留问题历史。

 

  5、扫描条件前后不一致

 

  两次扫描缺少的文件不同、源代码路径变化、规则包不一致,问题匹配也会受影响。Fortify建议合并的项目使用相同源码、相同扫描设置和相同安全规则内容。

 

  今天做完整扫描,明天改成快速扫描,再拿结果直接比较,差异往往不只是漏洞数量。扫描口径变了,旧抑制记录也更容易出现匹配异常。

 

  三、怎样让Fortify抑制状态长期保留

 

  抑制状态想稳定延续,扫描流程本身也要稳定。每次换目录、换规则、换应用版本,后面再补审核记录会很累。

 

  1、沿用同一套扫描条件

 

  ①固定应用名称和版本。

 

  ②保持Build ID与源码路径稳定。

 

  ③统一SAST版本和Rulepack。

 

  ④不随意切换完整扫描与快速扫描。

 

  ⑤保存每次扫描使用的参数。

 

  代码可以正常变化,但扫描环境不要跟着乱变。参数确实需要调整时,要记录调整时间,后面看到问题数量突然变化,也知道从哪里查。

 

  2、复扫时保留审核数据

 

  使用Audit Workbench时,优先打开已审核的FPR,再执行【Rescan Project】。流水线单独生成新FPR时,则要安排审核数据合并,或者持续上传到SSC中的同一应用版本。

 

  不要把新FPR直接覆盖旧文件后才发现审核记录没了。旧FPR至少保留一份,真有问题还能重新合并。

 

  3、记录抑制依据

 

  抑制说明里可以写清误报原因、适用代码范围、确认人员和复核条件。SSC还可以记录问题属性变化和扫描上传后的历史信息,便于查看问题身份、位置和属性是否发生变化。

 

  长期项目里,抑制也要定期复查。几年前认为不会利用的问题,代码结构和运行环境变了以后,结论未必还成立。

  总结

 

  “Fortify漏洞抑制怎么设置Fortify抑制标记复扫后为什么消失”反映的是审核信息与扫描结果能否连续匹配。扫描版本、规则环境和应用范围保持稳定,抑制结论才容易延续。团队同时保留清楚的判断依据,也能避免把真实风险长期藏在历史标记里。希望本文对大家管理Fortify漏洞抑制状态有所帮助。

135 2431 0251