Разбор уязвимостей
Установи применимость
- Определи находку, экосистему пакета, точную сборку или артефакт, диапазон затронутых версий и развёртывание. Отличай пакет в образе для разработки или на этапе сборки от пакета в работающем артефакте.
- Прежде чем делать вывод по строке версии, проверь актуальные уведомления поставщика и исправления или бэкпорты для конкретного дистрибутива. Зафиксируй источник и дату: результат сканера может быть устаревшим или неоднозначным.
- Различай наличие пакета, уязвимую функциональность, достижимый ввод и наблюдаемую эксплуатацию. Отсутствие доказательств достижимости означает неизвестность, а не автоматическое отсутствие уязвимости.
Определи приоритет
- Проследи, какие функции, конфигурация, привилегии и доступность нужны, чтобы находка имела значение. Отдавай предпочтение исходному коду, конфигурации и контролируемым тестам, а не неподтверждённому утверждению о достижимости.
- Оцени влияние в фактической среде, включая чувствительные данные и нижестоящие зависимости. Если доступны достоверные сведения об эксплуатации, добавь их, отделив от доказательств компрометации именно этой системы.
- Рассматривай CVSS как исходную оценку серьёзности, а не как полное решение о приоритете. Сохраняй переданные оценку и версию. При любом пересчёте указывай вектор и допущения согласно рекомендациям FIRST.
- Выбери исправление, удаление или проверенную компенсирующую меру. Для отложенной работы укажи ответственного, условие пересмотра или срок действия и доказательства, поддерживающие исключение. Защитная мера не удаляет уязвимый компонент.
- Проверь пересобранный или обновлённый артефакт и его идентичность в развёртывании. Проверь нужную функциональность и повтори применимую проверку обнаружения. Изменение одного lockfile не доказывает, что production исправлен.
Результат
Для каждой находки верни статус: affected, not affected with evidence, fixed with verification или needs investigation. Укажи обоснование приоритета, действие и оставшуюся неопределённость. Используй templates/vulnerability-triage.md, если шаблон доступен и подходит задаче.
Не понижай оценку находки только из-за наличия межсетевого экрана или отсутствия наблюдаемой эксплуатации. Избегай вредоносных проверок на работающих системах. О неустановленной применимости можно сообщить без попытки эксплуатации.
1---2name: vulnerability-triage3description: Установить применимость и приоритет находок сканера или уведомлений об уязвимостях с учётом фактического артефакта и среды развёртывания. Использовать для решений о применимости и исправлении уязвимостей, а не активной эксплуатации или общего аудита безопасности.4---56# Разбор уязвимостей78## Установи применимость910- Определи находку, экосистему пакета, точную сборку или артефакт, диапазон затронутых версий и развёртывание. Отличай пакет в образе для разработки или на этапе сборки от пакета в работающем артефакте.11- Прежде чем делать вывод по строке версии, проверь актуальные уведомления поставщика и исправления или бэкпорты для конкретного дистрибутива. Зафиксируй источник и дату: результат сканера может быть устаревшим или неоднозначным.12- Различай наличие пакета, уязвимую функциональность, достижимый ввод и наблюдаемую эксплуатацию. Отсутствие доказательств достижимости означает неизвестность, а не автоматическое отсутствие уязвимости.1314## Определи приоритет15161. Проследи, какие функции, конфигурация, привилегии и доступность нужны, чтобы находка имела значение. Отдавай предпочтение исходному коду, конфигурации и контролируемым тестам, а не неподтверждённому утверждению о достижимости.172. Оцени влияние в фактической среде, включая чувствительные данные и нижестоящие зависимости. Если доступны достоверные сведения об эксплуатации, добавь их, отделив от доказательств компрометации именно этой системы.183. Рассматривай CVSS как исходную оценку серьёзности, а не как полное решение о приоритете. Сохраняй переданные оценку и версию. При любом пересчёте указывай вектор и допущения согласно [рекомендациям FIRST](https://www.first.org/cvss/v4.0/user-guide).194. Выбери исправление, удаление или проверенную компенсирующую меру. Для отложенной работы укажи ответственного, условие пересмотра или срок действия и доказательства, поддерживающие исключение. Защитная мера не удаляет уязвимый компонент.205. Проверь пересобранный или обновлённый артефакт и его идентичность в развёртывании. Проверь нужную функциональность и повтори применимую проверку обнаружения. Изменение одного lockfile не доказывает, что production исправлен.2122## Результат2324Для каждой находки верни статус: affected, not affected with evidence, fixed with verification или needs investigation. Укажи обоснование приоритета, действие и оставшуюся неопределённость. Используй `templates/vulnerability-triage.md`, если шаблон доступен и подходит задаче.2526Не понижай оценку находки только из-за наличия межсетевого экрана или отсутствия наблюдаемой эксплуатации. Избегай вредоносных проверок на работающих системах. О неустановленной применимости можно сообщить без попытки эксплуатации.