怎样建立覆盖依赖供应链、密钥与文件上传的漏洞治理闭环?
简答题困难851 次浏览
参考答案与解析
# 核心结论
覆盖依赖供应链、密钥与文件上传的漏洞治理闭环,应包含资产识别、风险发现、可达性分析、优先级排序、修复或隔离、复测验证、发布监测和复盘改进。治理目标不是简单清空扫描告警,而是确认风险是否进入真实的构建与运行路径,并依据暴露面、利用条件、业务影响和权限范围确定处置顺序。三类问题看似不同,本质上都是外部内容进入受信系统:依赖进入构建链路,密钥进入自动化及运行环境,文件进入存储、解析和分发链路。因此,通用原则是最小权限、默认不信任、过程隔离、产物可追溯、异常可发现、凭据可轮换、风险例外可到期。
# 底层机制
供应链侧应提交锁文件,使用确定性安装方式,固定直接依赖和传递依赖,限制安装脚本、构建阶段网络访问及发布权限
