跳转至

漏洞管理

漏洞管理

漏洞管理的产出是「在利用窗口内降低真实暴露」,不是零漏洞报表。同一 CVE 在无网暴露的测试机和生产支付网关上,优先级完全不同。

核心概念

术语含义产品经理要写下的规则
CVE / CVSS公开编号与基础评分评分是输入,暴露面和数据级别决定顺序
EPSS被利用概率估计与资产重要性一起排序
修复 SLA按严重级约定的时限超时升级到业务负责人,不只通知安全
例外暂缓修复的书面批准必须有缓解措施和到期日
攻击面上下文是否对互联网、是否有补偿控制无上下文的工单会被研发忽视

AI 产品切入点

  • 把扫描结果、资产标签和利用情报合成修复说明
  • 起草例外申请,仍由风险负责人签字
  • 核对补丁是否真的落到目标版本
  • 禁止自动在生产执行未审批补丁

常见误判

  • 按 CVSS 绝对分值排期,忽略是否可被外网利用
  • 扫描覆盖不到容器镜像和模型服务镜像
  • 用聊天机器人「解释漏洞」代替修复跟踪

相关阅读

来源说明

本页把该领域的公开框架转成产品经理可用的判断语言,不替代专业资格或监管解释。

  • CVE 计划 与 NVD 公告
  • CVSS 规范以 FIRST 发布文本为准

条文、标准与产品功能以官方文本为准;本页核验日期为 2026-09-04。