Application Security

Falešně pozitivní

Falešně pozitivní je, když bezpečnostní nástroj hlásí problém, který ve skutečnosti neexistuje.

Falešně pozitivní

Stručně řečeno

V oblasti bezpečnosti dochází k falešně pozitivnímu výsledku, když nástroj hlásí problém, který ve skutečnosti neexistuje.

Co je falešně pozitivní?

Falešně pozitivní je, když bezpečnostní nástroj hlásí problém, který ve skutečnosti neexistuje.

Jednoduchý příklad:

  • Skutečný problém: Kouřový alarm se spustí, protože je požár.
  • Falešně pozitivní: Kouřový alarm se spustí kvůli páře z vaření.

Upozornění je skutečné, ale neexistuje žádné skutečné nebezpečí.

Proč jsou falešně pozitivní problémem

Falešně pozitivní dělají více než jen plýtvání časem. Mohou vést k reálným problémům, jak čas plyne.

Vedou k:

  • Plýtvání časem na řešení problémů, které neexistují
  • Frustraci mezi bezpečnostními a vývojovými týmy
  • Vyššímu riziku, protože skutečné problémy jsou ignorovány

Proč k falešně pozitivním dochází

Bezpečnostní nástroje jsou navrženy tak, aby byly opatrné. Je pro ně bezpečnější vydat příliš mnoho varování, než přehlédnout skutečný útok.

Běžné důvody:

  1. Žádný kontext

    Nástroj vidí hardcodované heslo, ale je to pouze v testovacím souboru.

  2. Komplexní kód

    Nástroj si myslí, že uživatelský vstup je nebezpečný, ale kód ho již čistí.

  3. Staré pravidla

    Nový, bezpečný software vypadá jako stará hrozba.

  4. Pravidla, která jsou příliš široká

    Například označování každého použití eval(), i když je to bezpečné.

Skutečné náklady falešně pozitivních

Skutečný problém nastává, když se nahromadí příliš mnoho upozornění.

  • Týmy přestanou věnovat pozornost upozorněním.
  • Sestavení a vydání se zpomalí.
  • Zkušení inženýři plýtvají časem na přezkoumávání falešných problémů.

Falešně pozitivní vs falešně negativní

TermínCo to znamená
Pravdivě pozitivníSkutečný problém je správně nalezen
Falešně pozitivníProblém je hlášen, ale není skutečný
Pravdivě negativníBezpečný kód je správně ignorován
Falešně negativníSkutečný problém je přehlédnut (to je nebezpečné)

Související termíny

FAQ

Jak zjistím, zda je upozornění falešně pozitivní?

Měli byste zkontrolovat kód, abyste zjistili, zda by skutečný uživatel mohl problém vyvolat.

Mohou mít nástroje nulové falešně pozitivní výsledky?

Ne. Cílem je je snížit, ne je zcela odstranit.

Měl bych přestat používat nástroj s mnoha falešně pozitivními výsledky?

Ne okamžitě. Většina nástrojů potřebuje doladění, aby odpovídala vaší kódové základně.

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)