漏洞扫描器持续报告间接依赖缺陷,但修复版本会破坏业务兼容性时,应怎样作出上线决策?
简答题困难450 次浏览
参考答案与解析
# 核心结论
间接依赖存在已知漏洞,并不必然表示当前产品可被利用;修复版本破坏兼容性,也不意味着可以无限期忽略。上线决策应综合确认依赖是否进入生产制品、危险代码是否可达、输入是否由攻击者控制、利用所需权限、运行环境隔离、潜在数据和权限影响、现有缓解措施以及升级造成的业务风险。最终结论应形成可审计的修复、暂缓或风险接受记录,明确责任人、证据、截止时间、补偿控制和重新评估条件。
对于互联网可达、攻击前置条件低且可能造成高权限代码执行、认证绕过或敏感数据泄露的漏洞,兼容性通常不能成为长期带病上线的理由。如果不能立即安全升级,应关闭相关功能、隔离服务、限制输入或暂缓发布。只有在能够证明漏洞对生产环境不可达,或补偿控制确实阻断利用链时
