# Vulnerability Triage

> Установить применимость и приоритет находок сканера или уведомлений об уязвимостях с учётом фактического артефакта и среды развёртывания. Использовать для решений о применимости и исправлении уязвимостей, а не активной эксплуатации или общего аудита безопасности.

- Skill: `fbakiyev/vulnerability-triage` (Agent Skill)
- Install (CLI): `npx skillmds@latest add fbakiyev/vulnerability-triage`
- Raw SKILL.md: https://api.skillmd.com/api/skills/fbakiyev/vulnerability-triage/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: fbakiyev (https://skillmd.com/u/fbakiyev)
- Updated: 2026-09-21
- Page: https://skillmd.com/skills/fbakiyev/vulnerability-triage

---


# Разбор уязвимостей

## Установи применимость

- Определи находку, экосистему пакета, точную сборку или артефакт, диапазон затронутых версий и развёртывание. Отличай пакет в образе для разработки или на этапе сборки от пакета в работающем артефакте.
- Прежде чем делать вывод по строке версии, проверь актуальные уведомления поставщика и исправления или бэкпорты для конкретного дистрибутива. Зафиксируй источник и дату: результат сканера может быть устаревшим или неоднозначным.
- Различай наличие пакета, уязвимую функциональность, достижимый ввод и наблюдаемую эксплуатацию. Отсутствие доказательств достижимости означает неизвестность, а не автоматическое отсутствие уязвимости.

## Определи приоритет

1. Проследи, какие функции, конфигурация, привилегии и доступность нужны, чтобы находка имела значение. Отдавай предпочтение исходному коду, конфигурации и контролируемым тестам, а не неподтверждённому утверждению о достижимости.
2. Оцени влияние в фактической среде, включая чувствительные данные и нижестоящие зависимости. Если доступны достоверные сведения об эксплуатации, добавь их, отделив от доказательств компрометации именно этой системы.
3. Рассматривай CVSS как исходную оценку серьёзности, а не как полное решение о приоритете. Сохраняй переданные оценку и версию. При любом пересчёте указывай вектор и допущения согласно [рекомендациям FIRST](https://www.first.org/cvss/v4.0/user-guide).
4. Выбери исправление, удаление или проверенную компенсирующую меру. Для отложенной работы укажи ответственного, условие пересмотра или срок действия и доказательства, поддерживающие исключение. Защитная мера не удаляет уязвимый компонент.
5. Проверь пересобранный или обновлённый артефакт и его идентичность в развёртывании. Проверь нужную функциональность и повтори применимую проверку обнаружения. Изменение одного lockfile не доказывает, что production исправлен.

## Результат

Для каждой находки верни статус: affected, not affected with evidence, fixed with verification или needs investigation. Укажи обоснование приоритета, действие и оставшуюся неопределённость. Используй `templates/vulnerability-triage.md`, если шаблон доступен и подходит задаче.

Не понижай оценку находки только из-за наличия межсетевого экрана или отсутствия наблюдаемой эксплуатации. Избегай вредоносных проверок на работающих системах. О неустановленной применимости можно сообщить без попытки эксплуатации.

