发生了什么
GitHub 代码扫描功能新增了一种警报关闭原因,名为“已缓解”。
当代码中仍然存在漏洞,但外部控制措施(如 Web 应用防火墙或网络相关控制)降低了风险时,用户可以选择该原因来关闭警报。
为什么重要
这一变化让安全团队在记录漏洞处置时更精确,能区分“已修复”与“已缓解”的情况,便于后续审计和风险管理。
由于漏洞并未真正消除,明确标记“已缓解”有助于提醒团队外部控制仍需保持有效并持续监控。
关键事实
代码扫描现在支持使用“已缓解”作为关闭警报的原因。
“已缓解”适用于漏洞仍在代码中,但由外部控制缓解的情形。
该功能来源于 GitHub Changelog 的更新公告。
接下来看什么
后续可能会看到更多组织利用该原因完善漏洞管理流程,尤其是依赖 Web 应用防火墙等外部防护的场景。
值得关注 GitHub 是否会进一步提供关于已缓解警报的统计、追踪或验证功能。
