标准答案
- 先确认漏洞对应的包、版本、受影响代码路径和运行时是否真正使用,不要把构建工具和运行时依赖混为一谈。
- 同时看基础镜像来源、签名、SBOM、构建链、运行用户、capability、网络和秘密暴露。
- 修复优先升级基础镜像和直接依赖,不能为了消除报告而删除运行所需库或关闭扫描。
- 保留扫描时间、镜像 digest、例外原因、到期时间和验证结果,确保风险接受可追溯。
题目解析
扫描结果是组件、版本和已知漏洞数据库的匹配,不等于运行时一定可利用或一定安全。判断优先级要结合漏洞可达路径、是否加载受影响代码、网络暴露、运行用户、capability、修复版本和业务影响;基础镜像与构建工具也可能带入风险。
对误报要保留证据和到期复核,对真实漏洞要通过升级、替换、配置缓解或隔离处理。不要为了让数量变少而删除运行依赖或关闭扫描;还要结合签名、SBOM、构建来源、运行时策略和事件响应。
常见误区
- 误区:按漏洞数量简单排序。改正:结合可达性、可利用性、暴露面、权限和修复成本排序。
- 误区:删除包让扫描变绿。改正:确认应用功能、协议和运行测试仍然正确,并优先升级或替换安全依赖。
- 误区:忽略构建链和镜像来源。改正:扫描基础镜像、系统包、构建工具和最终运行层,并记录来源。