漏洞管理
漏洞管理
漏洞管理的产出是「在利用窗口内降低真实暴露」,不是零漏洞报表。同一 CVE 在无网暴露的测试机和生产支付网关上,优先级完全不同。
核心概念
| 术语 | 含义 | 产品经理要写下的规则 |
|---|---|---|
| CVE / CVSS | 公开编号与基础评分 | 评分是输入,暴露面和数据级别决定顺序 |
| EPSS | 被利用概率估计 | 与资产重要性一起排序 |
| 修复 SLA | 按严重级约定的时限 | 超时升级到业务负责人,不只通知安全 |
| 例外 | 暂缓修复的书面批准 | 必须有缓解措施和到期日 |
| 攻击面上下文 | 是否对互联网、是否有补偿控制 | 无上下文的工单会被研发忽视 |
AI 产品切入点
- 把扫描结果、资产标签和利用情报合成修复说明
- 起草例外申请,仍由风险负责人签字
- 核对补丁是否真的落到目标版本
- 禁止自动在生产执行未审批补丁
常见误判
- 按 CVSS 绝对分值排期,忽略是否可被外网利用
- 扫描覆盖不到容器镜像和模型服务镜像
- 用聊天机器人「解释漏洞」代替修复跟踪
相关阅读
来源说明
本页把该领域的公开框架转成产品经理可用的判断语言,不替代专业资格或监管解释。
- CVE 计划 与 NVD 公告
- CVSS 规范以 FIRST 发布文本为准
条文、标准与产品功能以官方文本为准;本页核验日期为 2026-09-04。
发现错误?想一起完善? 在 GitHub 上编辑此页!
本页面贡献者:AI-PM Wiki Team
本页面的全部内容在 CC BY-SA 4.0 和 SATA 协议之条款下提供,附加条款亦可能应用