依赖包未直接调用漏洞函数时,团队应如何判断真实风险
简答题困难398 次浏览
参考答案与解析
# 核心结论
依赖包未被业务代码直接调用,不等于漏洞没有真实风险。团队应结合实际版本、漏洞代码是否进入生产制品、运行阶段、调用路径、攻击者可控输入、资产暴露程度和现有缓解措施进行判断。所谓“没有直接调用”只能作为调查起点,因为漏洞函数可能通过框架回调、插件注册、构建钩子、安装脚本、动态导入、服务端渲染或配置驱动的路径被间接触发。关闭告警必须具有可复现证据、制品证据、责任人和复核期限。
# 底层机制
依赖树描述的是版本与引用关系,并不等同于真实执行关系。静态可达性分析能够识别一部分调用链,但面对反射、动态属性、条件导入、运行时插件和配置驱动行为时可能漏报。因此,不能只搜索业务代码中是否出现漏洞函数名,也不能只根据扫描器匹配到
