А я ж правильно понимаю что с сонаром воркфлоу примерно такой: запустил первый раз, потом неделю-две добавил в исключения все что можно и нельзя, потом осталось допустим 3% от того что нарисовало сначала - и тут уже можно работать? Я так делал один раз, а один раз пришел на готовый а там уже из проекта только одна маленькая папочка сканировалась
Репорты разгребаешь, ага. Постепенно false positive в общей массе уменьшается и с остатком уже можно работать. Но это обязательно делать нужно процессом.
Ну вообще это абсолютно нормальная практика, после первого прогона скана, например, статики, всё что насканилось называется техническим долгом команды ИБ, который нужно разобрать. Он методично и потихоньку своими силами или третьей стороны разбирается и только актуальные баги заносятся в Jira.
А вот сканирование нового кода или инкременты на пуллреквесты могут дать хороший результат. То есть мы не закидывает команду сразу отчётом на 3 тыщи страниц, а говорим, что вот в новом коде так писать не стоит. И поправить это проще и быстрее, так как фича ещё в разработке и не вызывает такого негатива.
Мне кажется (гадаю как обычно) что Олег намекает что стоит просто заняться тем что уже нашли прежде чем тратить время на инструменты для поиска и сортировки новых
Постепенно куча результатов превращается в некоторые дефекты в жире, причем даже не один к одному, а группируются, анализируются, обогащаются инфой и попадают уже в виде красивых и понятных багов к разрабам. А дальше устраняются в порядке приоритета наравне с функциональными багами.
Так а смысл исправлять запятые? Вы ж сами пишете что баги нужно ранжировать по критичности, ну типа админка без пароля
Так никто не говорит за все. Отсканили, получили пачку, удалили фолсы, из оставшегося множества выбрали критичное и устранимое - задачи первой очередности и так далее
Не обязательно сразу, но к этому можно прийти. Тут важно разговаривать с разработкой. Что типо мы сейчас включим проверку, она будет вас информировать, писать вам комменты в пулл реквест на возможные срабатывания