Özellikler ve yetkinlikler
Kapsamlı politika, risk kabulü ve indirme kararı
Organization, project veya repository kapsamındaki kuralları izlenebilir PASS, WARN veya BLOCK kararlarına dönüştürün.
Politika kapsamı
Severity kuralları öncelik ve kapsam çözümlemesiyle uygulanır; sonuç ve sonraki yeniden değerlendirmeler geçmişte korunur.
Risk kabulü
İstisnalar kapsam, gerekçe, referans ve bitiş tarihiyle kaydedilir; görev ve audit izi kalıcıdır.
Karar sonuçları
Politika değerlendirmesi PASS, WARN, BLOCK veya gerekli bağlam oluşmadığında NOT_EVALUATED sonucu üretebilir. Sonuç tarama, proxy çözümleme veya CI/CD kullanımında tüketilse de policy revision, scope ve evaluation kimliğiyle izlenmelidir.
- Organization, project ve repository kapsamı ile kural önceliğinin beklenen policy'yi seçmesi
- Severity eşiği sınır değerlerinin PASS/WARN/BLOCK sonuçlarında ayrı test edilmesi
- Policy değişikliğinin geçmiş sonucu silmeden yeni reevaluation üretmesi
- Firewall/CLI sonucu ile kalıcı policy evaluation kaydının eşleşmesi
Risk kabulü yaşam döngüsü
Risk kabulü sınırsız bir bypass değildir. Hedef bulgu veya kapsam, gerekçe, referans, bitiş tarihi ve oluşturan actor kaydedilir; oluşturma reevaluation görevi başlatır. Expiry veya revoke sonrasında geçerli politika yeniden uygulanmalı ve geçmiş kayıt korunmalıdır.
Analiz sınırı
Karar girdisi doğrulanan kapsamda OSV vulnerability verisi ve severity/policy kurallarıdır. Malware, lisans, namespace-confusion veya karantina sonucu üretiliyormuş gibi yorumlanmamalıdır. WARN ve risk kabulü için kurumun onay, süre ve yeniden inceleme politikası ayrıca tanımlanmalıdır.