Veracode中文网站 > 使用教程 > Veracode沙箱扫描怎么使用 Veracode沙箱结果和正式扫描不一致怎么办
教程中心分类
Veracode沙箱扫描怎么使用 Veracode沙箱结果和正式扫描不一致怎么办
发布时间:2026/07/24 17:04:24

  应用还在开发、联调或版本验证阶段时,直接提交正式扫描,容易让尚未稳定的代码影响当前策略评估。Veracode沙箱可以单独保存测试版本的扫描结果,又不会改变正式应用现有的策略状态。了解Veracode沙箱扫描怎么使用Veracode沙箱结果和正式扫描不一致怎么办,可以帮助团队提前发现问题,并在发布前统一扫描包、模块范围和构建条件。

  一、Veracode沙箱扫描怎么使用

 

  沙箱建立在已有应用中,适合测试开发分支、候选版本或准备发布的构建包。创建后,需要依次完成文件上传、预扫描、模块确认和结果查看。

 

  1、创建新的沙箱

 

  ①登录Veracode平台。

 

  ②进入【我的项目组合】→【应用程序】。

 

  ③打开需要进行测试扫描的应用。

 

  ④点击左侧的【沙箱】。

 

  ⑤选择【创建沙箱】。

 

  ⑥填写沙箱名称并保存。

 

  沙箱名称可以包含分支或版本用途,例如“订单服务发布验证”。不同代码版本尽量分开管理,避免后续无法确认某次结果对应哪个构建包。

 

  2、上传构建文件

 

  ①在【沙箱】列表中打开目标沙箱。

 

  ②点击【开始扫描】。

 

  ③填写本次扫描名称。

 

  ④点击【选择文件】,上传已经编译和打包的应用文件。

 

  ⑤上传完成后点击【下一步】。

 

  ⑥等待预扫描结束。

 

  上传内容应包含主程序及分析所需的内部依赖。压缩包不要设置密码,也不要在压缩包中继续嵌套其他普通压缩文件。

 

  3、确认模块并启动分析

 

  ①进入【审查模块】。

 

  ②打开【高级模式】→【模块】。

 

  ③检查主模块是否已经识别。

 

  ④查看是否存在依赖缺失或无法分析的提示。

 

  ⑤勾选需要分析的模块。

 

  ⑥点击【开始扫描】。

 

  发现文件缺失时,点击【更新或删除文件】→【选择文件】,补充构建文件后重新执行预扫描。不要在模块信息不完整的情况下直接开始分析,否则结果可能与正式扫描存在较大差异。

 

  二、Veracode沙箱结果和正式扫描不一致怎么办

 

  沙箱扫描和正式扫描采用相同的分析能力,但扫描输入不同,结果就不会完全一致。排查时应先比较代码包和模块,再检查构建方式与缺陷状态。

 

  1、确认两次扫描使用同一份代码

 

  ①分别打开沙箱扫描和正式扫描记录。

 

  ②记录扫描名称、上传时间和文件名称。

 

  ③回到代码仓库,核对提交编号和分支。

 

  ④确认两次扫描是否来自同一次代码提交。

 

  ⑤如有差异,重新检出同一提交并生成构建包。

 

  仅仅文件名称相同,并不能说明内容一致。构建时间、提交编号和依赖锁定文件也需要一起核对。

  2、重新生成统一的扫描包

 

  ①删除旧的构建目录。

 

  ②重新安装项目依赖。

 

  ③使用同一套构建命令完成编译。

 

  ④将主程序、内部依赖和必要文件集中到一个目录。

 

  ⑤把该目录压缩为一个扫描包。

 

  ⑥分别将同一个扫描包用于沙箱扫描和正式扫描。

 

  不要从不同服务器或不同开发人员的本地目录分别取包。编译参数、依赖版本或构建模式不同,都可能让识别出的模块和代码路径发生变化。

 

  3、核对模块选择范围

 

  ①分别进入两次扫描的【审查模块】。

 

  ②打开【高级模式】→【模块】。

 

  ③对比主模块名称和数量。

 

  ④查看依赖模块是否缺失。

 

  ⑤让两次扫描选择相同的模块。

 

  ⑥重新开始分析。

 

  沙箱只扫描单个组件,而正式扫描包含整个应用时,缺陷数量通常不会一致。部分问题需要结合多个模块之间的调用关系才能识别。

 

  4、检查文件变化和缺陷状态

 

  进入【审查模块】→【高级模式】→【模块】,查看文件上传信息,确认是否出现新增模块、修改模块或名称变化。

 

  随后分别打开两次扫描的【缺陷】页面,按照缺陷编号、模块位置和处理状态进行比较。不要只看问题总数,已处理、已缓解或重新出现的问题也会影响页面上的待处理数量。

 

  三、沙箱结果怎么转为正式扫描

 

  沙箱中的结果确认无误后,可以把符合条件的扫描提升为正式扫描。这样能够继续使用同一份构建包,减少重新上传造成的结果差异。

 

  1、检查扫描是否可以提升

 

  准备提升的扫描应当是当前沙箱最近完成的一次,并且已经包含本次发布需要分析的全部模块。

 

  进入沙箱扫描结果后,检查扫描状态、完成时间和模块范围。仍在运行、预扫描未通过或只包含局部模块的扫描,不适合直接提升。

 

  2、执行提升操作

 

  ①进入应用页面。

 

  ②点击【沙箱】。

 

  ③打开用于发布验证的沙箱。

 

  ④选择最近完成的扫描。

 

  ⑤点击更多操作按钮。

 

  ⑥选择【提升扫描】。

 

  ⑦根据需要选择是否删除关联沙箱。

 

  ⑧点击【提升】。

 

  完成后,进入应用的【策略评估】和正式扫描记录,检查扫描名称、问题数量和策略状态是否已经更新。

  总结

 

  沙箱扫描适合承接开发阶段的反复验证,正式扫描则用于确认准备发布的应用状态。两者结果出现差异时,多数问题都来自代码提交、构建包、模块范围或缺陷状态不一致。理解Veracode沙箱扫描怎么使用Veracode沙箱结果和正式扫描不一致怎么办,可以让测试过程和发布检查衔接得更顺畅,也能减少重复打包带来的判断偏差。希望本文能为Veracode沙箱扫描的使用和结果核对提供帮助,如有相关需求,欢迎联系咨询。

135 2431 0251