Kaj merimo, česa ne in zakaj
Merjenje obstaja zato, da se preveri, ne da se občuduje. Ta stran navaja njegov natančen obseg: kaj objavljene številke pokrivajo, kaj namerno izpuščajo in katerih naših zmožnosti ni mogoče pošteno zvesti na odstotek.
Kaj merjenje meri
Eno vprašanje, zastavljeno nad verzioniranim korpusom ročno presojenih projektov: ali pogon pri datoteki, o kateri smo že odločili, poroča ranljivost, ki je tam, v pravi vrstici, ne da bi poročal stvari, ki jih ni?
Česa merjenje ne meri
Cybseco jih dobavlja. Nobena številka na strani merjenja jih ne opisuje in vsaka nosi svoj razlog. Zmožnost, ki je tiho izpuščena, je zmožnost, za katero bralec domneva, da so jo številke pokrile.
- Dependency vulnerabilities (SCA) — Produced by external scanners that read a live vulnerability database. Their output changes when the database changes, with no change to Cybseco, so a precision figure measured today would describe the database rather than the engine and would not reproduce tomorrow.
- Standalone secret scanning — Gitleaks is an external binary and is not installed for this benchmark. Hardcoded credentials found by Cybseco's own analyzers are measured, inside the code and CI/CD layers, under CWE-798 and CWE-532.
- Third-party SAST (Semgrep, Bandit) — An external ruleset Cybseco orchestrates but does not author. Measuring it would report Semgrep's accuracy, not Cybseco's.
- Licence compliance policy — A policy decision about a project's licences, not a judgement about its code. The corpus labels vulnerabilities, so a licence finding has nothing to be right or wrong against here.
- LLM-assisted analysis — Its output depends on a model and a prompt rather than on the engine, and it is not part of the deterministic result this benchmark measures.
- Graph, attack paths, decision engine — A different kind of claim: these produce paths and plans, not findings, so precision and recall over labelled lines cannot express them. The methodology page explains what could be measured, and which of these cannot honestly be reduced to a percentage at all. Publishing a number before the method is settled is how a benchmark stops being evidence.
Zakaj nekatere zmožnosti niso odstotek
Zaznava ima pravilen odgovor: ranljivost je v tisti vrstici ali je ni. Del tega, kar Cybseco počne, postavlja drugačno trditev, in natančnost ter priklic je ne moreta izraziti. Objaviti številko kljub temu bi bilo najlažje na tej strani in najhitrejši način, da izgubite razpravo z nekom, ki bere pozorno.
Kako brati številke
Štiri stvari, ki jih je vredno vedeti, preden iz katere koli posamezne številke na strani merjenja potegnete sklep.
Pravila, ki jih nalagamo sebi
To so omejitve za nas, ne trditve o izdelku. Prav one naredijo številke vredne branja.
- Karkoli Cybseco objavi, je bodisi izmerjeno bodisi na tej strani poimenovano kot zunaj obsega. Tretjega stanja ni, in samodejna kontrola zruši gradnjo, ko je analizator dobavljen brez enega ali drugega.
- Referenčna resnica opisuje kodo in je določena preden se pogon zažene. Oznaka, napisana tako, da se ujema z izhodom pogona, ni dokaz.
- Številka se objavi skupaj z vzorcem, iz katerega je bila izračunana.
- Napako, za katero vemo, objavimo, ne izključimo je iz metrike. Kontrola prav tako pade, ko se objavljena napaka tiho preneha ponavljati, tako da se seznam lahko krajša samo pošteno.
- Nobene primerjave z drugim izdelkom pri zmožnostih, kjer bi mi izbirali njihovo konfiguracijo, njihov korpus in scenarij. Taki primerjavi ne bi smel verjeti nihče, tudi mi ne.
- Nobene številke, preden je njena metodologija javna in njena referenčna resnica preverljiva.
Oglejte si, kako Cybseco sklepa o resničnem sistemu
Oglejte si interaktivno predstavitev, nato zahtevajte voden preizkus za svojo ekipo.