팀이 보통 마주하는 것
- 너무 많은 findings가 명백히 무해하거나 잘못 우선순위가 매겨져 있어 개발자들이 스캐너를 더 이상 신뢰하지 않습니다.
- 무엇이 중요한지, 무엇을 무시해야 하는지를 결정하는 수동 병목이 AppSec가 됩니다.
- 같은 오탐이 이후 스캔에서도 반복해서 돌아오는데, 그 결정이 공유되지도 지속되지도 않기 때문입니다.
신호 품질
대부분의 팀에게 어려운 점은 스캐너를 실행하는 일이 아닙니다. 어떤 findings를 믿고 리뷰할 수 있는지, 어떤 것은 suppression해야 하는지, 그리고 그 결정이 다음 스캔까지 어떻게 이어지는지가 핵심입니다.
SAST 오탐 줄이기
AI 검토가 시작되기도 전에 휴리스틱 prefilter가 기본 노이즈를 제거합니다.
신뢰를 깨는 요소
워크플로
Oryon은 AI 검토 전에 휴리스틱을 적용해 가장 명백히 가치가 낮은 findings가 값비싼 리뷰 경로를 소비하지 않도록 합니다.
이렇게 하면 triage 계층이 컨텍스트와 판단이 가장 중요한 findings에 집중할 수 있습니다.
AI triage는 두 번의 패스로 실행됩니다. 두 패스가 독립적으로 제거에 동의할 때만 finding이 버려집니다.
이 방식은 시스템을 더 보수적으로 만들어 공격적인 노이즈 필터 아래 실제 이슈가 숨겨질 위험을 줄여 줍니다.
공유 suppression과 dashboard 이력은 이후 스캔이 올바른 컨텍스트를 상속받도록 해, 팀이 같은 무해한 findings를 반복해서 재판단하지 않게 합니다.
진짜 신호 품질은 필터링만이 아니라 메모리에서도 나옵니다. 시끄러운 스캔을 계속 이어 붙인다고 해결되지 않습니다.
적합한 경우
FAQ