{"meta":{"title":"Interpretando os resultados da avaliação de risco de segurança de código","intro":"Entenda os resultados de sua code security risk assessment e priorize a remediação de vulnerabilidades.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/code-security/tutorials","title":"Tutorials"},{"href":"/pt/code-security/tutorials/secure-your-organization","title":"Proteja sua organização"},{"href":"/pt/code-security/tutorials/secure-your-organization/interpret-code-security-risk-assessment","title":"Interpretar a avaliação de risco de segurança de código"}],"documentType":"article"},"body":"# Interpretando os resultados da avaliação de risco de segurança de código\n\nEntenda os resultados de sua code security risk assessment e priorize a remediação de vulnerabilidades.\n\n## Introduction\n\nNeste tutorial, você interpretará seus code security risk assessment resultados e aprenderá a:\n\n* Entender as métricas de risco no painel\n* Identificar quais repositórios e idiomas são mais afetados\n* Priorizar vulnerabilidades para correção\n\n## Pré-requisitos\n\nVocê deve gerar um relatório code security risk assessment e aguardar a conclusão da varredura. Consulte [Executando a avaliação de risco de segurança de código para sua organização](/pt/code-security/how-tos/secure-at-scale/configure-organization-security/configure-specific-tools/assess-your-vulnerability-risk).\n\n## Etapa 1: Compreender as métricas do painel de controle\n\nApós a conclusão da avaliação, examine as principais métricas na parte superior do painel:\n\n* **Total de repositórios verificados**: o número de repositórios que foram verificados com êxito dos selecionados.\n* **Total de vulnerabilidades encontradas**: o número total de vulnerabilidades encontradas em todos os repositórios verificados.\n* **Copilot Autofix**: o número de vulnerabilidades qualificadas para Copilot Autofix. Habilitar GitHub Code Security lhe dá acesso a Copilot Autofix, que pode sugerir automaticamente correção para esses alertas.\n\n## Etapa 2: Examinar vulnerabilidades por idioma\n\nConsulte o **gráfico de Vulnerabilidades por idioma** para entender quais idiomas em seu código-fonte estão contribuindo mais para sua contagem geral de vulnerabilidades.\n\nSe as vulnerabilidades estiverem concentradas em um idioma específico, isso poderá indicar:\n\n* Estruturas ou padrões específicos em uso que introduzem pontos fracos comuns\n* Equipes que trabalham nesse idioma que podem se beneficiar de diretrizes de codificação segura direcionadas\n\n## Etapa 3: identificar os repositórios mais afetados\n\nNa tabela **Repositórios verificados**, você pode ver cada repositório verificado juntamente com a proporção de vulnerabilidades elegíveis para Copilot Autofix do total de vulnerabilidades encontradas.\n\nA métrica **de repositório mais vulnerável** na parte superior da página realça o repositório com a maior contagem de vulnerabilidades. Este é um bom lugar para começar ao priorizar a correção.\n\nSe um **alto percentual** de repositórios contiver vulnerabilidades, isso poderá indicar:\n\n* Lacunas generalizadas em práticas de codificação seguras entre equipes\n* Necessidade de ferramentas e proteções em toda a organização, como code scanning\n\nSe apenas **alguns** repositórios contiverem vulnerabilidades, você poderá concentrar esforços de correção em equipes ou bases de código específicas.\n\n## Etapa 4: Revisão de regras detectadas\n\nRole até a tabela **Regras detectadas** para ver uma divisão de vulnerabilidades por regra, incluindo:\n\n* **Regra**: A classe específica de problema de segurança detectada\n* **Gravidade da regra**: o nível de gravidade (crítico, alto, médio ou baixo)\n* **Repositórios distintos**: quantos repositórios diferentes contêm essa violação de regra\n* **Vulnerabilidades encontradas**: a contagem total dessa violação de regra em todos os repositórios\n\nA tabela classifica por contagem de vulnerabilidades por padrão, ajudando você a identificar os problemas mais prevalentes. Preste atenção especial às regras com uma severidade **crítica** ou **alta** que aparecem em vários repositórios, pois elas representam o maior risco.\n\n## Etapa 5: Priorizar a correção\n\nAgora que você entende as métricas, priorize a correção com base no risco.\n\nAs vulnerabilidades de prioridade mais alta são **regras críticas e de alta gravidade que aparecem em vários repositórios**, pois:\n\n* Pode representar o maior impacto potencial se explorado\n* Estão presentes no código em que as suas equipes estão ativamente trabalhando\n\nEm seguida, resolva vulnerabilidades que apresentam menor risco ou exijam mais esforço para corrigir:\n\n* **Problemas de gravidade média e baixa**, que ainda podem representar risco, mas são menos críticos imediatamente\n* **Regras que aparecem em apenas um repositório**, que representam uma exposição mais contida\n\nProcure também os seguintes indicadores, que podem exigir uma intervenção mais ampla além das correções individuais:\n\n* **Muitos repositórios afetados pela mesma regra**: sugere um padrão sistêmico que pode exigir treinamento em equipe ou padrões de codificação atualizados\n* **Altas contagens de vulnerabilidade em um idioma específico**: pode apontar para problemas no nível da estrutura ou ferramentas de verificação ausentes para esse idioma\n\nCorrigir as vulnerabilidades ou vazamentos identificados pela avaliação de risco é mais fácil com  GitHub Advanced Security. Os administradores corporativos qualificados podem iniciar uma avaliação para toda a empresa diretamente da página de resultados.\n\nPara começar a corrigir vulnerabilidades com Copilot Autofix, habilite GitHub Code Security para sua organização. Você tem duas opções:\n\n* Para habilitar GitHub Code Security um repositório individual, clique em **Habilitar** ao lado de um repositório na tabela \"Repositórios verificados\".\n* Para habilitar GitHub Code Security em toda a sua organização, clique em **Habilitar Code Security** na parte superior da página. Aqui, você pode escolher se deseja habilitá-lo para todos os repositórios ou repositórios selecionados e examinar o custo estimado antes de confirmar."}