发生了什么

GitHub 代码扫描功能新增了一种警报关闭原因,名为“已缓解”。

当代码中仍然存在漏洞,但外部控制措施(如 Web 应用防火墙或网络相关控制)降低了风险时,用户可以选择该原因来关闭警报。

为什么重要

这一变化让安全团队在记录漏洞处置时更精确,能区分“已修复”与“已缓解”的情况,便于后续审计和风险管理。

由于漏洞并未真正消除,明确标记“已缓解”有助于提醒团队外部控制仍需保持有效并持续监控。

关键事实

代码扫描现在支持使用“已缓解”作为关闭警报的原因。

“已缓解”适用于漏洞仍在代码中,但由外部控制缓解的情形。

该功能来源于 GitHub Changelog 的更新公告。

接下来看什么

后续可能会看到更多组织利用该原因完善漏洞管理流程,尤其是依赖 Web 应用防火墙等外部防护的场景。

值得关注 GitHub 是否会进一步提供关于已缓解警报的统计、追踪或验证功能。

来源