漏洞扫描结果需要人工确认影响与优先级。误报、未暴露组件和真实可利用漏洞不能按同样方式处理。

核实发现条件

确定资产、版本、入口和权限要求,查官方公告与实际配置。

安排修复顺序

先处理暴露且后果严重的问题,不能立即修复的落实适用缓解。

复测与归档

修复后验证原风险及功能,误报写明证据。扫描只在授权范围内执行,不把单次扫描作为长期安全保证。

扫描结果按证据与资产核实

确认受影响版本和可到达路径,重复项合并,误报保留理由与复查条件。

修复后重测原输入和关键业务,报告说明剩余风险,不以扫描总分作为唯一结论。

例如扫描显示旧组件版本,先核实实际运行文件,再决定整改,避免误报与遗漏并存。

相关阅读:网站漏洞管理:组件清单、补丁、扫描与复测。