Što mjerimo, što ne mjerimo i zašto
Mjerenje postoji da bi se provjerilo, a ne da bi mu se divilo. Ova stranica navodi njegov točan opseg: što objavljene brojke pokrivaju, što namjerno izostavljaju i koje se od naših sposobnosti ne mogu pošteno svesti na postotak.
Što mjerenje mjeri
Jedno pitanje, postavljeno nad verzioniranim korpusom ručno prosuđenih projekata: kod datoteke o kojoj smo već odlučili, prijavljuje li pogon ranjivost koja je tamo, u pravom retku, bez prijavljivanja stvari kojih nema?
Što mjerenje ne mjeri
Cybseco ih isporučuje. Nijedna brojka na stranici mjerenja ih ne opisuje, a svaka nosi svoj razlog. Sposobnost prešutno izostavljena sposobnost je za koju čitatelj pretpostavlja da su je brojke pokrile.
- Dependency vulnerabilities (SCA) — Produced by external scanners that read a live vulnerability database. Their output changes when the database changes, with no change to Cybseco, so a precision figure measured today would describe the database rather than the engine and would not reproduce tomorrow.
- Standalone secret scanning — Gitleaks is an external binary and is not installed for this benchmark. Hardcoded credentials found by Cybseco's own analyzers are measured, inside the code and CI/CD layers, under CWE-798 and CWE-532.
- Third-party SAST (Semgrep, Bandit) — An external ruleset Cybseco orchestrates but does not author. Measuring it would report Semgrep's accuracy, not Cybseco's.
- Licence compliance policy — A policy decision about a project's licences, not a judgement about its code. The corpus labels vulnerabilities, so a licence finding has nothing to be right or wrong against here.
- LLM-assisted analysis — Its output depends on a model and a prompt rather than on the engine, and it is not part of the deterministic result this benchmark measures.
- Graph, attack paths, decision engine — A different kind of claim: these produce paths and plans, not findings, so precision and recall over labelled lines cannot express them. The methodology page explains what could be measured, and which of these cannot honestly be reduced to a percentage at all. Publishing a number before the method is settled is how a benchmark stops being evidence.
Zašto neke sposobnosti nisu postotak
Otkrivanje ima točan odgovor: ranjivost je u tom retku ili nije. Dio onoga što Cybseco radi iznosi drukčiju tvrdnju, a preciznost i odziv to ne mogu izraziti. Objaviti brojku unatoč tome bilo bi najlakše na ovoj stranici i najbrži način da se izgubi rasprava s nekim tko čita pažljivo.
Kako čitati brojke
Četiri stvari koje vrijedi znati prije nego iz bilo koje pojedinačne brojke na stranici mjerenja izvučete zaključak.
Pravila kojih se držimo
To su ograničenja za nas, a ne tvrdnje o proizvodu. Upravo ona čine brojke vrijednima čitanja.
- Sve što Cybseco objavi ili je izmjereno ili je na ovoj stranici imenovano kao izvan opsega. Trećeg stanja nema, a automatska kontrola ruši build kad se analizator isporuči bez jednoga ili drugoga.
- Referentna istina opisuje kod i donosi se prije nego što se pogon pokrene. Oznaka napisana tako da odgovara izlazu pogona nije dokaz.
- Brojka se objavljuje s uzorkom iz kojeg je izračunata.
- Nedostatak za koji znamo objavljujemo, ne isključujemo ga iz mjere. Kontrola pada i kad se objavljeni nedostatak tiho prestane ponavljati, pa se popis može smanjivati samo pošteno.
- Nikakve usporedbe s drugim proizvodom na sposobnostima gdje bismo mi birali njihovu konfiguraciju, njihov korpus i scenarij. Takvoj usporedbi ne bi trebao vjerovati nitko, ni mi.
- Nikakve brojke prije nego što je njezina metodologija javna, a referentna istina provjerljiva.
Pogledajte kako Cybseco zaključuje o stvarnom sustavu
Pogledajte interaktivni demo, a zatim zatražite vođenu probu za svoj tim.