어떤 일이 있었나

GitHub가 코드 스캐닝 알림에 대한 새 해제 사유 'Mitigated'를 도입했습니다.

이 옵션을 사용하면 코드에 취약점이 여전히 존재하지만 웹 애플리케이션 방화벽이나 네트워크 조치와 같은 외부 제어가 위험을 해결하는 데 도움이 되는 경우 알림을 해제할 수 있습니다.

중요한 이유

이전에는 보안 팀이 코드에서 취약점을 수정하지 않고 다른 곳에서 처리했다는 사실을 정확하게 기록할 방법이 부족했을 수 있습니다.

새로운 사유는 알림 분류를 더 정확하게 만들어 팀이 오탐(false positive), 수용된 위험, 외부 보호 장치로 적극적으로 완화되는 취약점을 구분하는 데 도움이 됩니다.

주요 사실

코드 스캐닝 기능에는 이제 'Mitigated' 알림 해제 사유가 포함됩니다.

이 사유는 코드에 취약점이 남아 있지만 웹 애플리케이션 방화벽이나 네트워크 보호와 같은 외부 제어가 이를 완화할 때 적용됩니다.

앞으로 지켜볼 점

GitHub가 코드 스캐닝 워크플로를 계속 개선함에 따라 더 세분화된 알림 관리 옵션이 제공될 것으로 기대하세요.

팀은 외부 제어가 마련된 경우 'Mitigated' 사유를 통합하도록 분류 프로세스를 업데이트해야 합니다.

출처