跳到主要内容
版本:v0.21

扫描报告

报告会保留扫描范围、覆盖率、验证结果和发现项,方便日后查看。手动检查项目时,可以先生成 HTML 报告:

php scanner /var/www/example --lite --report-only

扫描器默认将 scanner-report.html 写入当前目录。使用 --path-report=<path> 可以选择其他位置。

根据扫描器测试文件生成的 HTML 报告,显示覆盖率总数、严重性、筛选器和检测到的文件根据扫描器测试文件生成的 HTML 报告,显示覆盖率总数、严重性、筛选器和检测到的文件

概览会分别显示已发现、符合条件、已扫描、已缓存、已验证和已跳过的文件,帮助你确认目标项目是否得到完整覆盖。严重性总数会汇总发现项。使用文本搜索和严重性筛选器缩小文件列表,然后在采取措施前结合源代码上下文检查每个匹配片段。

报告模式

选项行为
--report保存报告并保留交互操作
--report-only-r保存报告并禁用交互操作
--disable-report--no-report禁止生成报告

首次扫描或不应修改扫描文件的自动任务应使用 --report-only

报告格式

使用 --report-format=<format> 设置格式:

格式适用场景
html支持浅色和深色主题、搜索及严重性筛选器的浏览器审查
txt适用于终端和纯文本存档的可移植摘要
json适用于脚本和其他自动处理的详细发现项
sarif导入支持 Static Analysis Results Interchange 的工具

例如,在自定义路径生成 JSON 报告:

php scanner /var/www/example --lite --report-only \
--report-format=json \
--path-report=/var/reports/amwscan.json

先检查覆盖率

即使扫描器跳过了目标的一部分,报告也可能没有发现项。在将结果视为干净之前,请检查覆盖率总数和跳过原因。归档限制、无法读取的文件、路径筛选器、文件扩展名和文件大小限制都可能降低覆盖率。

报告可能包含本地路径和匹配的代码。将报告存放在公开文档根目录之外;作为构建产物保存或与其他审查者共享时,应限制访问权限。

所有报告和日志选项请参阅 CLI 命令参考