Conceito e mecanismo
Um advisory descreve um problema conhecido e pode incluir versões afetadas, correção disponível e classificações. CVE identifica uma vulnerabilidade, GHSA identifica um advisory GitHub e CWE descreve uma classe de fraqueza; não são notas de risco intercambiáveis. Distingue uma vulnerabilidade corrigível de um package classificado como malware em todas as versões: procurar simplesmente a versão mais recente não resolve esse segundo caso. Prioriza usando severidade, exposição, exploração provável, utilização efetiva e impacto no serviço. Dados de produção ajudam quando relacionam o artifact entregue com o código e as dependências; dados desatualizados ou incompletos precisam de ser identificados como tal.
Aplicação guiada
Num comité fictício, uma campanha com oitenta alertas fechados pode conter trinta correções e cinquenta dismissals. Apresenta esses desfechos separadamente, com motivos, responsáveis e risco residual. Falta de capacidade não transforma uma vulnerabilidade em falso positivo. Uma exceção deve ter autoridade adequada, condições, prazo e reavaliação. Dismissal de code scanning aplica-se ao alerta entre branches e pode ser revertido; o efeito é maior do que mudar um filtro pessoal. Usa a campanha para acompanhar progresso e desbloquear equipas, conservando evidência das correções e das decisões de não corrigir. A percentagem agregada deve ajudar a decisão, sem substituir a leitura do que foi realmente entregue.
30 fixed e 50 dismissed: comunicar 30 correções e 50 decisões com justificação, não 80 correções.
Armadilhas comuns
Closed como corrigido; CVSS como único contexto; falta de patch como ausência de risco; falta de capacidade como falso positivo.
Tópicos relacionados: Produtos, âmbito e prevenção · Credenciais, resposta e exceções · Dependências, inventário e prevenção no merge
Distingue redução técnica de risco, aceitação de risco e trabalho ainda pendente.
Referência: Campaign tracking · GH-500 skills measured July2026;study guide updated2026-05-14