เกิดอะไรขึ้น
GitHub ได้เปิดตัวเหตุผลใหม่สำหรับการปิดแจ้งเตือน code scanning นั่นคือ Mitigated
ตัวเลือกนี้ช่วยให้ผู้ใช้สามารถปิดแจ้งเตือนได้ในกรณีที่ช่องโหว่ยังคงอยู่ในโค้ด แต่มีมาตรการควบคุมจากภายนอก เช่น web application firewall หรือมาตรการด้านเครือข่าย ที่ช่วยจัดการความเสี่ยงนั้นแล้ว
เหตุใดจึงสำคัญ
ก่อนหน้านี้ ทีมความปลอดภัยอาจไม่มีวิธีที่ชัดเจนในการบันทึกว่าช่องโหว่หนึ่งยังไม่ได้รับการแก้ไขในโค้ด แต่ได้รับการจัดการด้วยวิธีอื่นแล้ว
เหตุผลใหม่นี้ช่วยให้การคัดกรองแจ้งเตือนแม่นยำขึ้น โดยช่วยให้ทีมสามารถแยกแยะระหว่าง false positive, ความเสี่ยงที่ยอมรับได้ และช่องโหว่ที่ถูกบรรเทาอย่างจริงจังด้วยมาตรการป้องกันจากภายนอก
ข้อเท็จจริงสำคัญ
ฟีเจอร์ code scanning ในตอนนี้มีเหตุผลปิดแจ้งเตือนแบบ 'Mitigated' รวมอยู่ด้วย
เหตุผลนี้ใช้ได้ในกรณีที่ช่องโหว่ยังคงอยู่ในโค้ด แต่มีมาตรการควบคุมจากภายนอก เช่น web application firewall หรือการป้องกันระดับเครือข่าย ที่ช่วยบรรเทาความเสี่ยงนั้น
สิ่งที่ต้องจับตาต่อไป
คาดว่าจะมีตัวเลือกการจัดการแจ้งเตือนที่ละเอียดขึ้นอีก ขณะที่ GitHub ยังคงพัฒนา workflow ของ code scanning ต่อไป
ทีมงานควรปรับปรุงกระบวนการคัดกรองของตนให้รวมเหตุผล 'Mitigated' เข้าไปด้วย ในกรณีที่มีมาตรการควบคุมจากภายนอกใช้งานอยู่
