何が起きたか

GitHubは、コードスキャンアラートの新しい却下理由「Mitigated」を導入しました。

このオプションにより、コードに脆弱性がまだ存在するものの、Webアプリケーションファイアウォールやネットワーク対策などの外部制御がリスクへの対処に役立つ場合に、ユーザーはアラートを却下できます。

なぜ重要か

以前は、セキュリティチームが、脆弱性がコード内で修正されずに別の場所で処理されていることを正確に記録する方法を欠いている可能性がありました。

新しい理由により、アラートのトリアージがより正確になり、チームは誤検知、許容されたリスク、外部の保護対策によって積極的に軽減された脆弱性を区別できます。

主な事実

コードスキャン機能には、「Mitigated」アラート却下理由が含まれるようになりました。

この理由は、コードに脆弱性が残っているものの、Webアプリケーションファイアウォールやネットワーク保護などの外部制御がそれを軽減する場合に適用されます。

今後の注目点

GitHubがコードスキャンのワークフローを改善し続けるにつれて、よりきめ細かいアラート管理オプションが期待されます。

チームは、外部制御が導入されている場合に「Mitigated」理由を組み込むようにトリアージプロセスを更新する必要があります。

出典