AI Review
AI Review tự động phân tích security finding sau mỗi lần scan và đánh dấu issue có severity Critical, High và Medium là false positive khi phù hợp — giúp giảm thời gian triage thủ công cho đội AppSec và DevSecOps.
Điều kiện tiên quyết
Trước khi sử dụng AI Review:
- Integration Source Control (GitHub hoặc GitLab) phải đã được cấu hình trong Integration.
- AI Review phải được bật cho repository đích (xem Kích hoạt AI Review bên dưới).
- Phải có ít nhất một lần scan hoàn tất sau khi bật AI Review.
Kích hoạt AI Review
Có hai cách kích hoạt AI Review, tùy theo cách scan được trigger.
| Cách trigger | Vị trí kích hoạt |
|---|---|
| CI/CD pipeline (DevSecOps) | Integration → View Config → section DevSecOps AI Review |
| Scan thủ công từ portal | Popup hiển thị khi Add Asset hoặc Rescan |
Kích hoạt qua Integration → View Config
Dùng cách này để quản lý AI Review cho từng repository khi scan chạy từ CI/CD pipeline.
- Chọn Integration trên sidebar.
- Chọn team từ dropdown góc trên phải.
- Tìm integration Source Control (GitHub hoặc GitLab) có trạng thái Configured, sau đó click View Config.
- Cuộn xuống section DevSecOps AI Review.
- Trong panel Not Applying AI Review, dùng Search by repository để tìm repository cần bật.
- Chọn một hoặc nhiều repository, sau đó click > để chuyển sang panel Applying AI Review.
- Click Save Changes. Toast xác nhận: "Changes saved successfully."

Để tắt AI Review cho một repository: chọn repository trong panel Applying AI Review, click <, sau đó click Save Changes.
Kích hoạt qua popup Add Asset / Rescan
Dùng cách này khi trigger scan thủ công từ portal.
- Trên màn hình Workspace, click Add Asset hoặc Rescan.
- Popup xuất hiện với tiêu đề Add assets to Workspace hoặc Rescan assets.
- Chọn một trong hai option:
- Enable AI Review (được chọn mặc định) — AI tự động review Code Analysis và Secret Scanning findings để lọc false positive.
- Skip for now — tiến hành mà không bật AI Review. Có thể bật sau qua View Config (xem trên).
- Click Add assets hoặc Rescan để xác nhận.

Click Cancel hoặc icon X sẽ hủy cả action lẫn mọi thay đổi cấu hình AI Review.
Theo dõi trạng thái AI Review sau scan
Sau khi scan hoàn tất, AI Review bắt đầu tự động. Trạng thái hiển thị inline trong dòng metadata của scan — cùng dòng với scan type, scan ID và timestamp.
| Trạng thái | Ý nghĩa |
|---|---|
AI Review: In Progress (spinner) | AI đang phân tích finding của lần scan này |
AI Review: Success | Phân tích hoàn tất thành công |
AI Review: Failed | Phân tích gặp lỗi |
Để kiểm tra trạng thái:
- Vào Workspace → chọn asset → mở tab Code Analysis hoặc Secret Scanning.
- Tìm dòng metadata của scan và đọc trạng thái AI Review.
- Nếu trạng thái là
AI Review: Failed, hover chuột vào text để xem tooltip lỗi.
Nếu không thấy trạng thái AI Review, kiểm tra lại xem repository đã bật AI Review chưa.
Xem issue bị đánh dấu là false positive
Khi AI Review kết luận một issue là false positive, issue đó tự động được chuyển sang trạng thái Ignored AI và hiển thị badge đặc trưng trong cột Status.
- Vào Workspace → chọn asset → mở tab Code Analysis hoặc Secret Scanning.
- Trong cột Status, tìm issue hiển thị:
- Badge Ignored (màu xám) và badge AI (màu xanh) trên cùng một dòng
- Label False Positive bên dưới
- Phía trên bảng hiển thị help text khi AI Review được bật cho repository: "AI Review automatically marks False Positives on Critical, High, and Medium findings. Findings flagged as False Positive are shown in the Status column."

Badge AI phân biệt false positive tự động với các trạng thái Ignored do người dùng thủ công (False Positive, Accepted Risk, Other).
Xem chi tiết phân tích AI trong Issue Detail
Với mỗi issue bị AI kết luận là false positive, section Activity trong Issue Detail lưu toàn bộ kết quả phân tích.
- Từ Issue List, click vào issue có badge AI trong cột Status.
- Popup Issue Detail mở ra. Cuộn xuống panel Activity.
- Tìm entry AI Review, bao gồm:
- Label:
Ignored - Subtitle:
Ignored as False Positive by AI Review - Timestamp: ngày giờ AI hoàn tất phân tích
- Reasoning: lý do AI kết luận false positive
- Label:

Entry AI Review là read-only và không thể chỉnh sửa hoặc xóa.
Reopen issue bị AI đánh dấu
Nếu không đồng ý với kết luận của AI, bạn có thể đưa issue về trạng thái Open để xử lý thủ công.
- Từ Issue List, click vào issue có badge AI để mở Issue Detail.
- Click Change Status.
- Chọn Reopen.
- Xác nhận hành động.
Issue trở về trạng thái Open và badge AI biến mất khỏi cột Status.
Entry AI Review trong section Activity vẫn được giữ nguyên sau khi Reopen — đây là lịch sử phân tích. AI Review không tự động chạy lại sau khi Reopen; issue sẽ được phân tích trong lần scan tiếp theo.
Lưu ý quan trọng
- AI Review chỉ áp dụng cho Source Control (GitHub và GitLab) — finding Code Analysis và Secret Scanning.
- AI Review chỉ phân tích issue có severity Critical, High hoặc Medium. Issue severity Low hoặc Info không được phân tích và không hiển thị badge AI.
- AI Review bỏ qua issue đã ở trạng thái Ignored trước khi scan chạy — chỉ phân tích issue có trạng thái Open.
- Nội dung reasoning do AI sinh ra là kết quả tự động và có thể khác nhau giữa các lần chạy.
- AI Review phản ánh kết quả của scan gần nhất; issue mới sẽ được phân tích trong lần scan tiếp theo.