Open2

OWASP Dependency Check のレポートの読み方

ふじしろふじしろ

偽陽性の判断の仕方(メモ)

人に説明できる根拠をどうやって探すかについての材料メモ。

  • 公式で発表されているpatched versionを確認し、該当バージョンにアップデートしてもそのバージョン起因で脆弱性として検知されていること
  • owasp-dependency-check公式のIssueに既知の偽陽性として報告されていること
    https://github.com/dependency-check/DependencyCheck