【发布时间】:2016-10-26 18:55:00
【问题描述】:
目前,Coverity web api 为每个发现的“分类”字段提供以下选项:
未分类 漏洞 待办的 假阳性 故意的
我想将“不良做法”添加到列表中。这可能吗?
【问题讨论】:
-
这在 Coverity 团队内部引发了相当多的内部讨论。您是否愿意扩展您的用例来解释为什么您希望能够将缺陷归类为“不良做法”(而不是使用操作/严重性)?
-
例如,假设我有一个 EXPLICIT_THIS_EXPECTED 发现。这不是一个错误。它编译,它工作,并且这样做没有严重的影响。将其标记为错误或误报是错误的。将其标记为故意...好吧也许是故意的,但将其标记为仍然不是正确的事情。坏习惯适合。问题是包含数百个错误的覆盖率报告具有误导性,因为这些不是真正的错误。如果时间允许,我们希望修复它们。报告中有这么多“错误”让客户感到害怕。
-
为此,“建议修复”而不是“需要修复”作为默认选项也非常有用。
-
另一个想法是分类的“范围外”条目。 Coverity 通常会在第三方工具中发现超出代码审查范围的问题。现在我们只是将它们设置为 False Positive 和 Ignore,但如果能够明确这些问题与正在审查的代码库无关,那就太好了。
-
这可以通过组件映射来完成 - 您可以控制代码库的哪些部分在每个组中,以及是否要包含这些结果。
标签: coverity