Özellikler ve yetkinlikler

Kapsamlı politika, risk kabulü ve indirme kararı

Organization, project veya repository kapsamındaki kuralları izlenebilir PASS, WARN veya BLOCK kararlarına dönüştürün.

İçerik durumuKaynakta doğrulandıDokümantasyon sürümüLatest

Politika kapsamı

Severity kuralları öncelik ve kapsam çözümlemesiyle uygulanır; sonuç ve sonraki yeniden değerlendirmeler geçmişte korunur.

Risk kabulü

İstisnalar kapsam, gerekçe, referans ve bitiş tarihiyle kaydedilir; görev ve audit izi kalıcıdır.

Karar sonuçları

Politika değerlendirmesi PASS, WARN, BLOCK veya gerekli bağlam oluşmadığında NOT_EVALUATED sonucu üretebilir. Sonuç tarama, proxy çözümleme veya CI/CD kullanımında tüketilse de policy revision, scope ve evaluation kimliğiyle izlenmelidir.

  • Organization, project ve repository kapsamı ile kural önceliğinin beklenen policy'yi seçmesi
  • Severity eşiği sınır değerlerinin PASS/WARN/BLOCK sonuçlarında ayrı test edilmesi
  • Policy değişikliğinin geçmiş sonucu silmeden yeni reevaluation üretmesi
  • Firewall/CLI sonucu ile kalıcı policy evaluation kaydının eşleşmesi

Risk kabulü yaşam döngüsü

Risk kabulü sınırsız bir bypass değildir. Hedef bulgu veya kapsam, gerekçe, referans, bitiş tarihi ve oluşturan actor kaydedilir; oluşturma reevaluation görevi başlatır. Expiry veya revoke sonrasında geçerli politika yeniden uygulanmalı ve geçmiş kayıt korunmalıdır.

Analiz sınırı

Karar girdisi doğrulanan kapsamda OSV vulnerability verisi ve severity/policy kurallarıdır. Malware, lisans, namespace-confusion veya karantina sonucu üretiliyormuş gibi yorumlanmamalıdır. WARN ve risk kabulü için kurumun onay, süre ve yeniden inceleme politikası ayrıca tanımlanmalıdır.