Chuyển tới nội dung chính

FAQ

Giải đáp các câu hỏi phổ biến về FPT AppSec dành cho L1 Support.

1. Tổng quan sản phẩm

#Câu hỏiTrả lời
1.1FPT AppSec là gì?FPT AppSec là nền tảng Application Security Posture Management (ASPM) tự động phát hiện lỗ hổng bảo mật trong mã nguồn (SAST), secret bị lộ, cấu hình sai IaC, và kiểm soát chất lượng bảo mật trước khi code được merge. Toàn bộ kết quả scan được tập trung tại một nơi để đội ngũ bảo mật theo dõi và xử lý.
1.2FPT AppSec hỗ trợ những loại scan nào?Sáu loại scan: SAST (phân tích mã nguồn), Secret Scanning (phát hiện secret/credential bị lộ), IaC Scanning (phát hiện cấu hình sai Infrastructure-as-Code), Image Scanning (phát hiện lỗ hổng trong container image), API Scanning (kiểm tra bảo mật các API endpoint), và SCA Scanning (phân tích thành phần thư viện bên thứ ba/mã nguồn mở).
1.3Đối tượng người dùng mục tiêu của FPT AppSec là ai?Đội ngũ DevSecOps, Security Engineer và Developer muốn tích hợp kiểm soát bảo mật vào vòng đời phát triển phần mềm (CI/CD pipeline).
1.4FPT AppSec có thể scan bao nhiêu repository cùng lúc?Hệ thống hỗ trợ scan đồng thời nhiều repository và nhiều MR/PR request cùng một lúc.
1.5Mức độ nghiêm trọng của issue được phân loại như thế nào?Issue được phân thành bốn cấp độ: Critical, High, Medium, Low. Ưu tiên xử lý từ Critical trở xuống.
1.6Image Scanning kiểm tra những gì?Image Scanning phân tích container image để phát hiện lỗ hổng (CVE) trong các gói OS và thư viện bên trong image.
1.7API Scanning hoạt động như thế nào?API Scanning sử dụng phương pháp DAST — tự động gửi request đến các API endpoint để kiểm tra các lỗ hổng bảo mật phổ biến (injection, broken authentication, data exposure, v.v.).
1.8SCA Scanning kiểm tra gì? SBOM là gì?SCA Scanning phân tích các dependency thư viện bên thứ ba và mã nguồn mở để phát hiện CVE đã biết trong dự án. Kết quả bao gồm SBOM (Software Bill of Materials) — danh sách đầy đủ tất cả các thành phần dependency được phát hiện.

2. Tích hợp CI/CD

#Câu hỏiTrả lời
2.1FPT AppSec tích hợp với CI/CD như thế nào?Thông qua các lệnh gọi API/cURL được nhúng trực tiếp vào CI/CD pipeline. Hệ thống cung cấp sẵn các script mẫu (cURL example) cho từng loại scan để đội ngũ tích hợp nhanh chóng.
2.2FPT AppSec hỗ trợ những nền tảng CI/CD nào?Hỗ trợ tích hợp với nhiều nền tảng CI/CD (GitLab CI, Jenkins, GitHub Actions, v.v.) thông qua API.
2.3Tại sao repository không hiển thị trong Asset Management?Repository phải được scan ít nhất một lần — qua CI/CD pipeline hoặc scan thủ công trên portal — mới xuất hiện trong hệ thống. Hướng dẫn khách hàng thêm cURL scan vào pipeline và trigger lại build, hoặc thực hiện scan thủ công trực tiếp trên portal.
2.4Kết quả scan được trả về ở đâu?Kết quả được trả về trực tiếp qua API response trong CI/CD pipeline. Đồng thời có thể xem trong Asset ManagementAsset Detail → tab Overview trên portal.

3. Chế độ scan

#Câu hỏiTrả lời
3.1FPT AppSec có những chế độ scan nào?Ba chế độ: Full Scan (scan toàn bộ repository), Commit Scan (scan một commit cụ thể), và MR/PR Scan (scan phạm vi thay đổi trong một Merge Request hoặc Pull Request).
3.2Full Scan, Commit Scan và MR/PR Scan khác nhau như thế nào?Full Scan quét toàn bộ mã nguồn của repository. Commit Scan chỉ quét các thay đổi trong một commit cụ thể. MR/PR Scan tập trung vào phạm vi thay đổi trong một MR/PR theo chế độ merge scan — phù hợp để kiểm soát chất lượng bảo mật trước khi merge.
3.3Làm thế nào để trigger MR/PR Scan?Thêm cURL script với chế độ merge scan vào CI/CD pipeline. Hệ thống cung cấp sẵn script cho Code Scan và Secret Scan ở chế độ merge.
3.4Xem kết quả scan ở đâu?Kết quả PASS/FAIL được trả về qua API trong pipeline. Nếu Security Gate đang Active, trạng thái PASS/FAIL cũng hiển thị trong Asset Management và Asset Detail.

4. Security Gate

#Câu hỏiTrả lời
4.1Security Gate là gì?Cơ chế kiểm soát tự động đánh giá kết quả MR/PR scan theo các ngưỡng được cấu hình sẵn để xác định MR/PR có được PASS hay FAIL trước khi merge hay không.
4.2Security Gate có thể cấu hình kiểm tra những gì?Ngưỡng theo từng loại scan (Code Analysis, Secret Scanning, IaC Scanning) và theo từng mức độ nghiêm trọng (Max Criticals, Max Highs, Max Mediums, Max Lows).
4.3Giá trị ngưỡng bằng 0 có nghĩa là gì?Giá trị 0 nghĩa là chặn tất cả issue ở mức độ đó — chỉ cần một issue cũng gây FAIL. Để trống trường nghĩa là bỏ qua điều kiện đó.
4.4Security Gate có áp dụng cho repository mới không?Có. Khi Security Gate đang Active, tất cả repository mới được scan sẽ tự động được áp dụng Security Gate.
4.5Tại sao MR/PR bị FAIL dù code trông có vẻ ổn?Kiểm tra cấu hình Security Gate — ngưỡng có thể rất chặt (ví dụ Max Criticals = 0), hoặc có issue từ loại scan khác (Secret, IaC) vượt ngưỡng. Xem chi tiết kết quả scan trong pipeline hoặc trên portal.
4.6Làm thế nào để tắt Security Gate?Vào Security Gate → click Disable → xác nhận trong popup. Sau khi tắt, tất cả MR/PR scan sẽ PASS mà không kiểm tra ngưỡng.
4.7Làm thế nào để chỉnh sửa ngưỡng Security Gate?Vào Security Gate → click Edit → chỉnh sửa các ngưỡng và danh sách repository áp dụng → lưu lại.
4.8Security Gate có thể áp dụng cho từng repository cụ thể không?Có. Trong màn hình Edit, người dùng có thể chọn hoặc bỏ chọn từng repository khỏi danh sách áp dụng của Security Gate.

5. Xem kết quả và quản lý issue

#Câu hỏiTrả lời
5.1Làm thế nào để xem toàn bộ issue của một repository?Vào Asset Management, tìm và click vào repository cần xem — hệ thống hiển thị danh sách issue tương ứng.
5.2Xem trạng thái Security Gate của từng repository ở đâu?Hiển thị trong Asset Management và trong Asset Detail → tab Overview.
5.3Một issue có thể có những trạng thái nào?Issue có ba trạng thái: Open (đã phát hiện, chưa xử lý), Ignored (FP) (đánh dấu là False Positive), và Ignored (Accepted Risk) (chấp nhận rủi ro, không cần fix).

6. Truy cập và tài khoản

#Câu hỏiTrả lời
6.1Ai có thể truy cập FPT AppSec?Chỉ người dùng có quyền FSP admin hoặc FSP default trong module IAM của portal mới có thể truy cập FPT AppSec. Người dùng không có quyền sẽ thấy: "You do not have sufficient permissions to view this page!"
6.2Khách hàng phản ánh không thấy nút Security Gate — cần xử lý thế nào?Kiểm tra quyền của tài khoản — chỉ tài khoản FSP admin mới thấy và quản lý được Security Gate. Yêu cầu khách hàng đăng nhập bằng tài khoản FSP admin.

7. Lỗi thường gặp

#Triệu chứngNguyên nhân phổ biếnHướng xử lý
7.1Repository không xuất hiện trong hệ thốngChưa từng trigger scanThêm cURL scan vào CI/CD pipeline và chạy lại build, hoặc thực hiện scan thủ công trên portal
7.2MR/PR luôn bị FAILNgưỡng Security Gate quá chặt, hoặc có issue thực sựXem log kết quả scan trong pipeline; xem lại cấu hình ngưỡng
7.3Không thấy nút Enable/Edit Security GateKhông đủ quyền (không có role FSP admin)Đăng nhập bằng tài khoản có quyền FSP admin
7.4Scan không trả về kết quảcURL script cấu hình sai hoặc API endpoint saiKiểm tra lại cURL script; đảm bảo endpoint và authentication token chính xác
7.5Hệ thống báo lỗi chungHệ thống tạm thời bậnThử lại sau vài phút; nếu lỗi vẫn tiếp diễn, escalate lên L2