我遇到了一个问题,在用过时的npm包引入的几百个存储库中,我有太多的漏洞。问题是,我需要找到一种优先排序的方法。对我来说,最大的痛苦是工程团队想要证明漏洞的利用,所以他们修补了这个包。
是否有任何工具可以用来检查一个易受攻击的包是否真的对应用程序构成威胁?我知道Snyk是可触及的,但它只用于Java项目,我需要一些nodejs。
发布于 2022-04-28 21:27:09
优先处理漏洞管理的标准方法是将重点放在严重性级别上。您应该首先关注关键的漏洞,然后再关注高漏洞等。
正如Robert所建议的,在运行漏洞管理程序时,实际证明漏洞是可利用的是不切实际的。这是渗透测试的目标,但不是为了减轻发现的漏洞。工程团队的工作是升级到修复漏洞的包版本,然后测试软件以确保升级不会破坏系统,并重新扫描以确保已经修复。
如果没有漏洞管理策略,请考虑在关键IT系统中发现漏洞时设置解决漏洞的频率、责任和时间表。标准的最佳做法脆弱性管理政策不需要证明利用情况才能接受其严重性、潜在风险、适用性和补救需要。
https://security.stackexchange.com/questions/261591
复制相似问题