🦊GitLab Blog•較早收集於 21h
GitLab 推出自動化漏洞嚴重性覆蓋功能

#devsecops#security-automationgitlabgitlab
💡停止在誤報的嚴重警報上浪費時間;自定義漏洞嚴重性以符合您的實際風險。
⚡ 30-Second TL;DR
有什麼變化
可根據 CVE ID、CWE ID、檔案路徑或目錄定義自定義規則來覆蓋嚴重性。
為什麼重要
此功能透過過濾內部或低風險環境中的雜訊,顯著減少了安全團隊的手動分類開銷。它實現了更精確的風險優先級排序,確保開發人員專注於真正威脅生產服務的漏洞。
下一步行動
在您的 GitLab 專案中配置 'vulnerability_management_policy',將內部目錄中發現的 CVE 嚴重性降低,以減少警報疲勞。
誰應關注:Enterprise & Security Teams
關鍵要點
- •可根據 CVE ID、CWE ID、檔案路徑或目錄定義自定義規則來覆蓋嚴重性。
- •支援三種自動化操作:設定、提升或降低嚴重性等級。
- •所有自動化變更皆會完整記錄於稽核事件與漏洞歷史中,以符合合規要求。
- •授權用戶的手動覆蓋權限優先於自動化政策覆蓋。
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 12 個來源。
🔑 增強重點摘要
- •此功能旨在透過允許團隊根據實際業務風險而非僅依賴通用掃描器輸出,來客製化漏洞嚴重性,從而解決警報疲勞和對通用評分系統信任度不足的問題。
- •自動化嚴重性覆蓋政策可立即生效,確保開發人員的工作待辦事項反映實際業務風險,並可與合併請求工作流程整合,根據已知被利用漏洞 (KEV) 狀態或利用預測評分系統 (EPSS) 閾值來阻止或發出警告。
- •漏洞管理政策採用「政策即程式碼」(policy-as-code) 的方法,以 YAML 檔案形式定義,這有助於版本控制、可稽核性以及安全與開發團隊之間的職責分離。
- •這些政策不僅限於嚴重性覆蓋,還支援自動解決不再檢測到的漏洞,以及根據特定條件(例如位於測試檔案中或被視為誤報)自動駁回漏洞。
- •政策可應用於專案或群組層級,並且在每次管線執行時,能夠處理多達 1000 個匹配的漏洞,以實現大規模的自動化管理。
🛠️ 技術深入
- 漏洞管理政策以 YAML 檔案格式定義,確保配置的可追溯性和版本控制。
- 自定義規則可基於多種條件,包括檔案路徑(支援 glob 模式,如
test/**/*)、目錄(支援 glob 模式,如vendor/*)和漏洞識別碼(支援萬用字元模式,如CVE-2023-*)。 - 支援的自動化操作包括:
set(設定為特定嚴重性)、increase(提升一個嚴重性等級)或decrease(降低一個嚴重性等級)。 - 政策僅影響狀態為「需要分類」(Needs triage) 或「已確認」(Confirmed) 的漏洞。
- 所有由政策觸發的嚴重性變更都由 GitLab 安全政策機器人 (GitLab Security Policy Bot) 用戶執行,並在漏洞記錄中添加備註。
- 政策在預設分支執行管線或透過諮詢掃描檢測到漏洞時應用。
- 每個漏洞管理政策最多可包含 5 條規則,每條規則最多可包含 3 個條件。
- 單次管線執行中,政策可處理多達 1000 個匹配的漏洞。
- GitLab 18.11 引入了 CVSS 4.0 標準,提供更細緻的指標以更好地捕捉實際可利用性。
- GitLab Advanced SAST 和基於 Semgrep 的 SAST 分析器允許自定義規則集,以滿足組織特定的安全要求。
🔮 前景展望AI analysis grounded in cited sources
DevSecOps 流程將更高效且以風險為導向。
自動化嚴重性覆蓋功能將減少手動分類工作,使開發人員和安全團隊能夠專注於實際業務風險最高的漏洞,從而加速修復並提高整體效率。
AI 在漏洞管理中的作用將持續擴大。
隨著 AI 生成程式碼的增加和 AI 發現零日漏洞的能力增強,自動化策略和 AI 輔助修復將成為管理不斷增長的漏洞量的關鍵。
合規性與稽核將更加自動化和透明。
政策即程式碼的方法和完整的稽核記錄將簡化合規性證明,並為監管機構提供清晰的變更歷史。
⏳ 時間線
2022-05
GitLab 15.0 推出多項安全功能,包括將掃描結果政策列於合併請求核准設定之下。
2023-10
GitLab 強調「政策即程式碼」方法,用於安全政策管理,支援版本控制和稽核。
2024-12
GitLab 史詩級任務討論手動漏洞嚴重性覆蓋,並提及手動覆蓋將優先於自動化覆蓋。
2025-01
GitLab Duo 漏洞解決方案推出,利用 AI 自動建立合併請求以修復漏洞。
2026-03
GitLab 強調自動駁回漏洞政策,作為漏洞管理政策的一部分,可根據檔案路徑、目錄或識別碼自動處理不相關的發現。
2026-04
GitLab 18.11 引入 CVSS 4.0 標準,並允許應用程式安全團隊根據已知被利用漏洞 (KEV) 狀態或利用預測評分系統 (EPSS) 閾值配置核准政策,以自動調整漏洞嚴重性分數。
📎 來源 (12)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: GitLab Blog ↗
每週 AI 簡報
每週一封,可隨時退訂。