ASPM v1.6.0
I. Thông tin nổi bật
FPT Smart Cloud giới thiệu AI Review và Asset Inventory trong AppSec v1.6.0 thuộc nền tảng FPT Security Platform (FSP).
AI Review tự động phân tích security finding sau mỗi lần scan và xác định xem issue có severity Critical, High và Medium trên Source Control repository có phải false positive hay không. False positive được xác nhận tự động chuyển sang trạng thái Ignored AI — loại bỏ nhu cầu triage thủ công cho nhiễu (noise). Asset Inventory cung cấp cái nhìn tổng quan toàn bộ asset đã được thêm vào hệ thống — Source Code Repository, Container Image và DAST API — được tổng hợp trên một màn hình duy nhất để theo dõi xuyên Workspace.
II. Tính năng released
1. AI Review — Kích hoạt qua popup Add Asset / Rescan
a. Description
Khi thực hiện Add Asset hoặc Rescan trên integration Source Control, hệ thống hiển thị popup hỏi có muốn bật AI Review cho các repository trong phạm vi action đó không. Đây là cách kích hoạt nhanh nhất — không cần vào View Config riêng.
b. Feature
- Popup xuất hiện trước khi action tiến hành, với 2 radio option:
- Enable AI Review (được chọn mặc định): AI tự động review Code Analysis và Secret Scanning findings để lọc false positive
- Skip for now: tiến hành mà không bật AI Review; có thể bật sau trong Integration → View Config
- Tiêu đề popup thay đổi theo context: Add assets to Workspace (Add Asset) / Rescan assets (Rescan)
- Radio Enable AI Review mặc định được chọn mỗi lần popup mở, bất kể lựa chọn ở lần trước
- Nút Cancel và icon X: hủy cả action lẫn mọi thay đổi cấu hình AI Review
c. Capacity
- Áp dụng cho Source Control (GitHub và GitLab) — Code Analysis và Secret Scanning
- Kích hoạt áp dụng đồng thời cho toàn bộ repository trong phạm vi action Add Asset / Rescan
2. AI Review — Cấu hình qua Integration View Config
a. Description
Người dùng có thể quản lý chi tiết danh sách repository áp dụng AI Review thông qua section DevSecOps AI Review trong màn hình View Config của integration Source Control. Phù hợp để bật/tắt AI Review cho từng repository riêng lẻ sau khi đã add asset.
b. Feature
Giao diện 2 cột (dual-panel):
- Panel Not Applying AI Review: danh sách repository chưa bật — hỗ trợ tìm kiếm theo tên và lazy load (10 item/lần)
- Panel Applying AI Review: danh sách đã bật — tải toàn bộ một lần, hỗ trợ tìm kiếm theo tên
- Nút > / <: chuyển repository giữa 2 panel; hỗ trợ multi-select
- Header mỗi panel hiển thị số đếm real-time cập nhật ngay khi chuyển item
- Nút Save Changes: enabled khi có thay đổi chưa lưu; toast "Changes saved successfully." khi lưu thành công
c. Capacity
- Hỗ trợ kích hoạt đồng thời nhiều repository (multi-select)
- Cấu hình lưu theo team scope; persist sau reload và browser back
- Thay đổi chưa Save sẽ bị hủy nếu reload trang trước khi lưu
3. AI Review — Tự động phát hiện false positive sau scan
a. Description
AI Review chạy tự động ngay sau mỗi lần scan hoàn tất trên Source Control repository đã bật tính năng. Hệ thống phân tích issue có severity Critical, High và Medium, xác định false positive hay không, và cập nhật trạng thái issue tương ứng.
Kết quả theo dõi qua dòng metadata scan trong Issue List và section Activity trong Issue Detail.
b. Feature
Issue List — Trạng thái AI Review theo scan:
- Hiển thị
"AI Review: In Progress"(kèm spinner) ngay khi scan hoàn tất và AI Review bắt đầu - Hiển thị
"AI Review: Success"khi phân tích hoàn tất thành công - Hiển thị
"AI Review: Failed"kèm tooltip lỗi khi phân tích thất bại - Không hiển thị trạng thái AI Review khi repository chưa bật tính năng
Issue List — Help text:
- Help text cố định hiển thị phía trên bảng khi AI Review đã bật cho repository: "AI Review automatically marks False Positives on Critical, High, and Medium findings. Findings flagged as False Positive are shown in the Status column."
- Áp dụng cho cả tab Code Analysis và tab Secret Scanning
Issue List — Badge Ignored AI trong cột Status:
- Issue bị AI kết luận là false positive hiển thị badge Ignored (màu xám) và badge AI (màu xanh) trên cùng dòng, kèm label False Positive bên dưới
- Phân biệt rõ với các trạng thái Ignored do người dùng thủ công (False Positive, Accepted Risk, Other)
Issue Detail — Entry AI Review trong Activity:
- Section Activity hiển thị entry AI Review gồm: timestamp (DD/MM/YYYY HH:mm:ss), verdict Ignored as False Positive by AI Review, và reasoning text do AI sinh ra
- Entry là read-only, không thể chỉnh sửa hoặc xóa
Reopen issue bị AI đánh dấu:
- Người dùng có thể click Change Status → Reopen để đưa issue về trạng thái Open
- Entry AI Review trong section Activity vẫn được giữ nguyên để lưu lịch sử
c. Capacity
- Áp dụng cho Source Control — finding Code Analysis và Secret Scanning
- Chỉ phân tích issue có severity Critical, High hoặc Medium; bỏ qua Low và Info
- Chỉ phân tích issue ở trạng thái Open; bỏ qua issue đã Ignored
d. Performance
- AI Review bắt đầu tự động sau khi scan hoàn tất, không cần thao tác thủ công
- Trạng thái
"AI Review: In Progress"cập nhật real-time với spinner; chuyển thành"Success"/"Failed"khi kết thúc - Status badge và entry Activity cập nhật tức thì sau khi AI hoàn tất phân tích
4. Asset Inventory
a. Description
Asset Inventory là màn hình tổng quan mới, tổng hợp toàn bộ asset đã được thêm vào hệ thống — Source Code Repository, Container Image và DAST API — trong một giao diện duy nhất. Asset được gom nhóm thành card theo repository, image repository hoặc root domain, cho phép theo dõi trạng thái scan và severity của từng branch, image tag và endpoint mà không cần truy cập từng Workspace riêng lẻ.
Truy cập qua App Security → Asset Inventory.
b. Feature
Danh sách asset card:
- Hiển thị toàn bộ asset theo team đang chọn; sắp xếp mặc định theo Recently Scanned (mới nhất lên đầu)
- Card đầu tiên tự động mở rộng khi tải trang; các card còn lại thu gọn
- Click icon chevron để mở rộng hoặc thu gọn từng card
SCM card (Source Code Repository):
- Gom tất cả branch của cùng một repository vào 1 card
- Mỗi branch hiển thị: scan type chip (Full Scan / MR Scan / Commit Scan + SAST / Secret / IaC), severity count (
C H M L), timestamp scan gần nhất - Tối đa 5 branch; nếu nhiều hơn → nút View more redirect sang Workspace với tên repository điền sẵn vào ô search
Container Image card:
- Gom tất cả image tag của cùng một image repository vào 1 card
- Mỗi tag hiển thị: chip Image Scan, severity count, timestamp
- Tối đa 5 tag; View more redirect sang Workspace
DAST API card:
- Gom tất cả endpoint của cùng một root domain vào 1 card
- Mỗi endpoint hiển thị: URL đầy đủ, tên API source, severity count, timestamp
- Tối đa 5 endpoint; View more redirect sang Workspace
Tìm kiếm, lọc và sắp xếp:
- Tìm kiếm theo tên asset (nhấn Enter để áp dụng); lọc theo Asset Type (Repository / Container Image / DAST API); sắp xếp theo Recently Scanned hoặc Name A → Z
- Tìm kiếm và filter kết hợp AND; kết quả thay đổi → reset về card đầu tiên được mở rộng
Chuyển đến Asset Detail:
- Click tên branch, image tag hoặc endpoint URL → chuyển đến màn hình Asset Detail tương ứng
Thêm asset mới:
- Nút + Add Asset (góc phải toolbar, enabled khi đã chọn team) — dùng chung logic với nút Add Asset trên Workspace
c. Capacity
- Hỗ trợ hiển thị cả 3 loại asset: Source Code Repository, Container Image, DAST API
- Phân quyền theo team: Org Admin xem toàn bộ; người dùng thường chỉ thấy team được phân quyền
- Phân trang: mặc định 10 item/trang; tùy chọn 10 / 25 / 50 / 100