不是新扫描器,是谁判定能不能合

审计问为什么已知密钥还上了主干。Gitleaks JSON 在工单里,流水线却是绿的。SKIPPED 不能当通过。CLI 今天只把 FAILED 映射为退出码 1。

AngusSecurity 是什么?

晓蚕云 AngusKit 里负责 Secure 的应用安全与治理。一次任务覆盖 SAST、密钥和 SCA,输出 PASSED / FAILED / ERROR / SKIPPED。引擎是 OpenGrep、Gitleaks、Trivy,统一的是治理,不是另做一套内核。

一次检查覆盖哪些引擎?

OpenGrep(SAST)、Gitleaks(密钥)、Trivy(SCA / 镜像)。

和自己拼 Gitleaks + Trivy 差在哪?

拼盘常见三份 JSON、严重度对不齐。AngusSecurity 收成同一套 Finding,控制台、CLI、API 用同一模型。不把引擎写成超越 Trivy。

门禁状态有哪些?

PASSED、FAILED、ERROR、SKIPPED。ERROR 表示结果不可信,SKIPPED 表示没有判定,默认都不能当成通过。

控制台、CLI、API 结果是否同一套?

是。CLI 与 REST 共用任务和 Finding 模型。

能否离线 / 内网运行?

能。引擎支持离线部署。内网不要默认能用云上扫描 SaaS。引擎是否就位看控制台「工具」或节点上 tools/bin/doctor.sh。

如何编进 AngusGit 合并?

Git 侧栏「安全」只读四态。保护分支勾了对应检查后,FAILED 合不进去。扫描任务在 Security 发起,不是 Git 内置引擎。

与制品库扫描如何分工?

AngusRepo 仓库内扫描管已入库包和阻断下载。AngusSecurity 管跨仓任务、SAST / 密钥和发布四态。

Finding 如何抑制且可审计?

Finding 行上的抑制是 JOB 范围,需要 Findings:SUPPRESS。历史 Finding 仍在,活动里可追溯。不要把高危「暂时不修」当成抑制。

MCP 提供哪些只读/治理能力?

只读:security_list_findings 筛 Finding,security_explain_finding 看规则与修复说明。写入:security_scan_repo 触发扫描,security_triage_finding 标误报或接受风险,都要人确认。改全局阈值、批量忽略、删项目不在工具面。Community 不支持 MCP。

引擎未就绪时 doctor 看什么?

控制台「工具」可发自检;节点上跑 tools/bin/doctor.sh。angus-security CLI 没有 tools doctor 子命令。套件 angusctl doctor 总结 OK 即安装门禁;缺引擎时记 WARN,不等于安装失败,也不等于引擎已装。

文档从哪章开始?

打开 AngusSecurity 文档的介绍和快速开始。门禁见策略章;引擎健康见工具环境章。