Prosedür
Kapsamlı politika kararı verin, süreli istisnayı yönetin ve yeniden değerlendirin
Organization, project ve repository politikalarını; scan finding veya repository firewall block üzerinden oluşturulan süreli risk kabulüyle birlikte yönetin.


Rol ve ön koşullar
Politika için ManagePolicy; risk kabulünü okumak için ViewRiskAcceptance, oluşturmak/revoke etmek için ManageRiskAcceptance gerekir.
- Scan finding kabulü için completed scan üzerinde versioned canonical PURL; firewall kabulü için güncel BLOCK kaydı ve etkin desteklenen proxy firewall gerekir.
- Expiry gelecekte olmalı; ticket/reference isteğe bağlıdır. Kapsamın organization, project veya firewall etkisi işlem öncesi onaylanmalıdır.
Uygulama adımları
- Policy sayfasında scope ve All/Selected target'ı seçin; priority, active state ve 1-50 ordered rule tanımlayın.
- Bir scan çalıştırın ve Policy sekmesinde uygulanan karar ile immutable violation snapshot'larını doğrulayın.
- Uygun Findings satırında Accept Risk seçin; Organization veya Project kapsamını, expiry ve reference değerini doğrulayıp gönderin.
- Repository Firewall block'u için package/version satırından kabul başlatın; işlemin tüm mevcut vulnerability'leri kapsayan tek paket düzeyi kabul olduğunu onaylayın.
- Tasks > Risk Acceptances içinde durable job'u izleyin; scan veya artifact reevaluation tamamlandıktan sonra yeni karar ve acceptance snapshot'ını kontrol edin.
- İstisna artık geçerli değilse Risk Acceptances üzerinde zorunlu revoke reason ile revoke edin; gerekiyorsa yalnız revoked firewall kabulünden yeni expiry ile reaccept oluşturun.
Başarı ölçütleri
- Matching aktif politikalar kümülatiftir; scan kararı BLOCK > WARN > PASS önceliğine uyar, repository firewall yalnız BLOCK kurallarını uygular.
- Risk kabulü underlying finding'i silmez; acceptance identity, actor, expiry, scope ve değerlendirme anı snapshot'ı korunur.
- Firewall lifecycle ACCEPTANCE_PENDING sonrasında RISK_ACCEPTED veya ACCEPTANCE_FAILED olarak izlenir; revoke/expiry tarihi geriye dönük kanıtı değiştirmez.
Hata ve güvenlik sınırları
- Aynı aktif kapsam/advisory/package/version veya firewall repository/package/version kabulü 409 ile reddedilir.
- Client seçimi stored finding kimliğini serbestçe üretemez; kabul yalnız stabil finding veya current firewall block üzerinden başlar.
- Revoke geçmiş kaydı silmez ve normal acceptance yeniden etkinleştirilemez; firewall reaccept yeni UUID, actor ve expiry üretir.
- Repository paylaşımı organization risk-acceptance kapsamını genişletmez; sahiplik sınırı esas alınır.