Ką matuojame, ko ne, ir kodėl
Matavimas egzistuoja tam, kad būtų patikrintas, o ne kad juo būtų žavimasi. Šis puslapis nurodo tikslų jo perimetrą: ką apima paskelbti skaičiai, ką jie sąmoningai palieka nuošalyje ir kurių mūsų gebėjimų sąžiningai negalima suvesti į procentą.
Ką matuoja matavimas
Vienas klausimas, užduotas versijuojamam rankomis įvertintų projektų korpusui: turint failą, dėl kurio jau apsisprendėme, ar variklis praneša ten esantį pažeidžiamumą teisingoje eilutėje, nepranešdamas dalykų, kurių nėra?
Ko matavimas nematuoja
Cybseco juos tiekia. Nė vienas skaičius matavimo puslapyje jų neaprašo, ir kiekvienas turi savo priežastį. Tyliai praleistas gebėjimas yra gebėjimas, kurį skaitytojas laiko skaičių apimtu.
- Dependency vulnerabilities (SCA) — Produced by external scanners that read a live vulnerability database. Their output changes when the database changes, with no change to Cybseco, so a precision figure measured today would describe the database rather than the engine and would not reproduce tomorrow.
- Standalone secret scanning — Gitleaks is an external binary and is not installed for this benchmark. Hardcoded credentials found by Cybseco's own analyzers are measured, inside the code and CI/CD layers, under CWE-798 and CWE-532.
- Third-party SAST (Semgrep, Bandit) — An external ruleset Cybseco orchestrates but does not author. Measuring it would report Semgrep's accuracy, not Cybseco's.
- Licence compliance policy — A policy decision about a project's licences, not a judgement about its code. The corpus labels vulnerabilities, so a licence finding has nothing to be right or wrong against here.
- LLM-assisted analysis — Its output depends on a model and a prompt rather than on the engine, and it is not part of the deterministic result this benchmark measures.
- Graph, attack paths, decision engine — A different kind of claim: these produce paths and plans, not findings, so precision and recall over labelled lines cannot express them. The methodology page explains what could be measured, and which of these cannot honestly be reduced to a percentage at all. Publishing a number before the method is settled is how a benchmark stops being evidence.
Kodėl kai kurie gebėjimai nėra procentas
Aptikimas turi teisingą atsakymą: pažeidžiamumas toje eilutėje yra arba jo nėra. Dalis to, ką Cybseco daro, kelia kitokio pobūdžio teiginį, ir preciziškumas bei atkūrimas jo išreikšti negali. Vis tiek paskelbti skaičių būtų lengviausia šiame puslapyje ir greičiausias būdas pralaimėti ginčą su tuo, kas skaito atidžiai.
Kaip skaityti skaičius
Keturi dalykai, kuriuos verta žinoti prieš darant išvadą iš bet kurio pavienio skaičiaus matavimo puslapyje.
Taisyklės, kurių laikomės patys
Tai apribojimai mums, o ne teiginiai apie produktą. Būtent jie daro skaičius vertus skaitymo.
- Viskas, ką Cybseco paskelbia, yra arba išmatuota, arba šiame puslapyje įvardyta kaip esanti už aprėpties. Trečios būsenos nėra, o automatinis vartas nutraukia kūrimą, kai analizatorius pateikiamas be vieno ar kito.
- Etaloninė tiesa aprašo kodą ir nustatoma prieš paleidžiant variklį. Žyma, parašyta taip, kad atitiktų variklio išvestį, nėra įrodymas.
- Skaičius skelbiamas kartu su imtimi, iš kurios buvo apskaičiuotas.
- Mums žinomas defektas skelbiamas, o ne pašalinamas iš rodiklio. Vartas taip pat neįleidžia, kai paskelbtas defektas tyliai nustoja atsikartoti, todėl sąrašas gali trumpėti tik sąžiningai.
- Jokio palyginimo su kitu produktu tose srityse, kur mes patys rinktume jų konfigūraciją, jų korpusą ir scenarijų. Tokiu palyginimu neturėtų tikėti niekas, įskaitant mus.
- Jokio skaičiaus, kol jo metodika netapo vieša, o etaloninė tiesa patikrinama.
Pamatykite, kaip Cybseco analizuoja realią sistemą
Peržiūrėkite interaktyvią demonstraciją, tada paprašykite vadovaujamo bandomojo laikotarpio savo komandai.