DefectDojo centralise les résultats de dizaines de scanners (SAST, DAST, SCA, cloud) dans un référentiel unique de vulnérabilités. Il déduplique les findings, suit leur statut de remédiation, et s’intègre en CI/CD pour faire remonter les résultats automatiquement. Utilisé comme pivot central dans une chaîne DevSecOps pour éviter d’avoir un outil de suivi par scanner.
🔵 Défensif
# Importe un rapport Semgrep JSON, ferme les findings résolus depuis le dernier scan
$ curl -X POST "https://<dojo>/api/v2/import-scan/" -H "Authorization: Token <token>" -F scan_type="Semgrep JSON Report" -F file=@report.json -F product_name="mon-app" -F close_old_findings=true
$ curl -X POST "https://<dojo>/api/v2/import-scan/" -H "Authorization: Token <token>" -F scan_type="Semgrep JSON Report" -F file=@report.json -F product_name="mon-app" -F close_old_findings=true
La commande crée un nouvel “engagement” et y rattache chaque finding dédupliqué (par empreinte) ; close_old_findings=true referme automatiquement les findings du même scanner absents du nouveau rapport, ce qui évite d’accumuler du bruit sur les vulnérabilités déjà corrigées.