O recurso Risky Component Detection da segurança de aplicativos do ARMS identifica componentes de terceiros com riscos em seus aplicativos. Esses componentes são dependências não desenvolvidas pela sua equipe, como bibliotecas de terceiros referenciadas no Maven. Para cada componente de risco, o recurso fornece detalhes que incluem o CVE ID associado, a versão do componente e o caminho.
O uso de componentes com vulnerabilidades de segurança expõe seu aplicativo a riscos. Recomendamos corrigir os componentes de risco atualizando-os o mais rápido possível. Caso uma correção não esteja disponível imediatamente, defina o modo de prevenção do aplicativo para Monitor and Block. Isso garante que a segurança do aplicativo intercepte qualquer tentativa de exploração dessas vulnerabilidades.
Procedimento
Faça login no console do ARMS.
-
No painel de navegação à esquerda, escolha . Em seguida, na barra de menu superior, selecione uma região.
Por padrão, a página Risky Components exibe o número de vulnerabilidades encontradas nos componentes de risco em todos os aplicativos.
-
Opcional: Para visualizar os resultados de detecção de um aplicativo específico, execute uma das seguintes ações:
Clique em no menu suspenso All Applications na parte superior da página Risky Components e selecione um aplicativo específico.
Na página , clique em no número da coluna Risky Components referente a um aplicativo. Você será redirecionado à página Risky Components, que exibe os resultados de detecção desse aplicativo.
Visualizar detalhes de componentes de risco
A aba Risky Component Detection resume as vulnerabilidades encontradas nos componentes de risco. Para cada vulnerabilidade, a lista inclui o CVE ID, a gravidade, a pontuação, além da versão e do caminho do componente afetado. Use a caixa de filtro para pesquisar vulnerabilidades por caminho do componente, CVE ID ou gravidade.
Você também pode clicar em View na coluna Details de uma vulnerabilidade para abrir um painel com informações sobre a vulnerabilidade, bem como sobre seus componentes e instâncias associados.
Detecção automática completa de componentes
Enquanto a aba Risky Component Detection lista componentes com vulnerabilidades conhecidas e CVE IDs, a aba Full Component Auto-detection oferece um inventário completo de todos os componentes de terceiros nos aplicativos com segurança de aplicativos ativada. Esse recurso permite pesquisar rapidamente componentes relacionados a vulnerabilidades recém-descobertas. A aba Full Component Auto-detection exibe uma lista de todos os componentes de terceiros do aplicativo atual. Filtre essa lista por component path ou pesquise componentes por palavra-chave. A lista inclui as colunas component path, component name, component version e instance count. Para visualizar mais detalhes, clique em View na coluna Details.