Ko mēs mērām, ko nemērām un kāpēc
Mērījums pastāv, lai to pārbaudītu, nevis apbrīnotu. Šī lapa norāda tā precīzo perimetru: ko publicētie skaitļi aptver, ko tie apzināti izlaiž un kuras no mūsu spējām nav godīgi reducējamas uz procentiem.
Ko mērījums mēra
Viens jautājums, uzdots versionētam ar roku izvērtētu projektu korpusam: ja fails ir tāds, par kuru mēs jau esam izlēmuši, vai dzinējs ziņo par tur esošo ievainojamību pareizajā rindā, neziņojot par lietām, kuru tur nav?
Ko mērījums nemēra
Cybseco tos piegādā. Neviens skaitlis mērījuma lapā tos neapraksta, un katram ir savs pamatojums. Klusi izlaista spēja ir spēja, par kuru lasītājs pieņem, ka skaitļi to aptvēra.
- Dependency vulnerabilities (SCA) — Produced by external scanners that read a live vulnerability database. Their output changes when the database changes, with no change to Cybseco, so a precision figure measured today would describe the database rather than the engine and would not reproduce tomorrow.
- Standalone secret scanning — Gitleaks is an external binary and is not installed for this benchmark. Hardcoded credentials found by Cybseco's own analyzers are measured, inside the code and CI/CD layers, under CWE-798 and CWE-532.
- Third-party SAST (Semgrep, Bandit) — An external ruleset Cybseco orchestrates but does not author. Measuring it would report Semgrep's accuracy, not Cybseco's.
- Licence compliance policy — A policy decision about a project's licences, not a judgement about its code. The corpus labels vulnerabilities, so a licence finding has nothing to be right or wrong against here.
- LLM-assisted analysis — Its output depends on a model and a prompt rather than on the engine, and it is not part of the deterministic result this benchmark measures.
- Graph, attack paths, decision engine — A different kind of claim: these produce paths and plans, not findings, so precision and recall over labelled lines cannot express them. The methodology page explains what could be measured, and which of these cannot honestly be reduced to a percentage at all. Publishing a number before the method is settled is how a benchmark stops being evidence.
Kāpēc dažas spējas nav procenti
Atklāšanai ir pareiza atbilde: ievainojamība tajā rindā ir vai nav. Daļa no tā, ko Cybseco dara, izsaka cita veida apgalvojumu, un precizitāte un pārklājums to izteikt nespēj. Tomēr publicēt skaitli būtu vieglākais, ko šajā lapā izdarīt, un ātrākais veids, kā zaudēt strīdu ar kādu, kurš lasa uzmanīgi.
Kā lasīt skaitļus
Četras lietas, ko vērts zināt, pirms izdarāt secinājumu no jebkura atsevišķa skaitļa mērījuma lapā.
Noteikumi, ko uzliekam paši sev
Tie ir ierobežojumi mums, nevis apgalvojumi par produktu. Tieši tie padara skaitļus lasīšanas vērtus.
- Viss, ko Cybseco paziņo, ir vai nu izmērīts, vai šajā lapā nosaukts kā ārpus tvēruma. Trešā stāvokļa nav, un automātisks vārts neizlaiž būvējumu, kad analizators tiek piegādāts bez viena vai otra.
- Atsauces patiesība apraksta kodu un tiek noteikta pirms dzinēja palaišanas. Marķējums, kas rakstīts tā, lai atbilstu dzinēja izvadei, nav pierādījums.
- Skaitlis tiek publicēts kopā ar izlasi, no kuras tas aprēķināts.
- Defekts, par ko zinām, tiek publicēts, nevis izslēgts no rādītāja. Vārts neizlaiž arī tad, kad publicēts defekts klusi pārstāj atkārtoties, tādēļ saraksts var sarukt tikai godīgi.
- Nekādu salīdzinājumu ar citu produktu tajās spējās, kur mēs izvēlētos viņu konfigurāciju, viņu korpusu un scenāriju. Šādam salīdzinājumam nevajadzētu ticēt nevienam, arī mums.
- Nekāda skaitļa, pirms tā metodika ir publiska un tā atsauces patiesība pārbaudāma.
Redziet, kā Cybseco spriež par reālu sistēmu
Noskatieties interaktīvo demonstrāciju, pēc tam pieprasiet vadītu izmēģinājumu savai komandai.