发现项状态定义
DefectDojo 中创建的每个发现项都有一个状态,用于传达相关信息。状态有助于您的团队跟踪问题解决的进度。
每种发现项状态的含义都与具体场景相关,需要由您自己的团队来定义。以下是我们的建议,但您团队的实际用法可能会有所不同。
请注意,“开放/关闭”并不是发现项明确的状态类型。经典界面的某些部分(例如“所有开放发现项”表格)可能会提及开放或关闭的发现项:这只是一个统称,用于指代
- 对于“开放发现项”而言,指活动和/或已验证的发现项
- 对于“关闭发现项”而言,指非活动和/或风险已接受、审核中、超出范围、误报的发现项
开放发现项状态
一旦某个发现项处于活动状态,无论其是否已被验证,都会被标记为开放发现项。
开放发现项可以在 DefectDojo 的发现项 > 开放发现项视图中查看。
活动发现项
“该发现项已被扫描工具发现。”
默认情况下,DefectDojo 中新创建的任何发现项都会被标记为活动。此处的“活动”是指“这是一个新的发现项,DefectDojo 在以往的导入中尚未记录过”。如果某个发现项此前已被缓解,但之后在扫描中再次出现,该发现项的状态将重新开放,以反映该漏洞已经复现。
已验证发现项
“该发现项已由我们的团队确认存在。”
工具记录了一个问题,并不一定意味着该发现项需要工程团队关注。因此,新的发现项默认也会被标记为未验证。
如果您能够确认该发现项确实存在,可以将其标记为已验证。
某些 DefectDojo 功能要求发现项处于活动且已验证状态。如果您不需要手动验证每一个发现项,可以在系统设置页面中,针对这些功能中的任意一个或全部关闭“已验证”要求(经典界面:配置 > 系统设置,Pro 界面:设置 > 系统 > 系统设置)。

以下功能要求发现项处于已验证状态
- 推送 Jira 问题
- 对产品应用评级
- 计算指标
关闭发现项状态
“此处记录的漏洞已不再处于活动状态。”
完成某个发现项的相关工作后,您可以通过“关闭发现项”选项手动将其关闭。此外,如果重新导入 DefectDojo 的扫描结果中不再包含之前记录的某个发现项,该发现项也会自动关闭。
非活动
“该发现项此前已被发现,但已被缓解,或当前不需要立即处理。”
如果某个发现项被标记为非活动,这意味着该问题目前对软件环境没有影响,不需要处理。此状态并不一定意味着该问题已经解决,因为处于有效状态的风险接受也会将发现项标记为非活动。
审核中
“我已将该发现项发送给一名或多名团队成员查看。”
当某个发现项处于审核中状态时,表示它需要由团队成员进行审核。您可以在发现项的下拉菜单中选择请求同行评审,将该发现项置于审核中状态。

风险已接受
“我们的团队已评估该发现项相关的风险,并一致认为可以安全地推迟修复。”
出于各种原因,发现项并不总能被修复或处理。您可以通过“添加风险接受”选项为某个发现项添加风险接受。风险接受允许您上传文件并输入备注,以支持该风险接受决策。
风险接受设有到期日期,到期时您可以重新评估该发现项的影响,并决定下一步的处理方式。
有关风险接受的更多信息,请参阅我们的指南。
超出范围
“该发现项是由我们的扫描工具发现的,但检测这类漏洞并不是本次测试的直接目标。”
当您将某个发现项标记为超出范围时,表示它与其所属的测试活动或测试并无直接关联。
如果您正在针对软件的某个特定方面开展测试和修复工作,可以使用此状态来表明该发现项不属于此次工作的范围。
误报
“该发现项是由我们的扫描工具发现的,但在审核该发现项后,我们发现所报告的漏洞并不存在。”
审核某个发现项后,您可能会发现所报告的漏洞实际上并不存在。误报状态会在重新导入时被保留,并阻止匹配的发现项被重新开放或关闭,从而有助于减少噪音。
如果其他扫描工具发现了类似的发现项,不会将其记录为误报。DefectDojo 只能在同一工具内比较发现项,以判断某个发现项是否已被记录过。
严重程度与风险
严重程度反映的是某个问题一旦被利用所造成的技术影响。风险反映的则是业务上的紧迫性及所需的应对措施,其中综合考虑了暴露面、可利用性、补偿性控制措施和运营影响等背景因素。
风险级别定义
紧急
表示存在即时且不可接受的业务风险的发现项。
被利用的可能性很高,或已观察到实际的利用行为 关键系统、敏感数据或客户环境直接暴露 补偿性控制措施有限或缺失 若不采取行动,可能导致严重的业务中断、监管影响或声誉损害
预期行动:立即响应 典型 SLA:紧急修复
需要处理
表示存在明确且可采取行动的风险,需要及时修复或缓解的发现项。
存在现实可行的攻击路径 受影响的资产处于暴露状态、对业务至关重要,或面向客户 补偿性控制措施薄弱、缺失或未经验证 一旦被利用,将造成可衡量的业务、安全或合规影响
预期行动:需要积极修复或缓解 典型 SLA:短期修复窗口
中等风险
表示存在中等程度业务风险、应在计划的时间范围内修复的发现项。
一旦被利用可能造成实质性影响 存在一定的暴露面,但利用需要特定条件或权限 可能间接影响生产系统或客户数据 通常对应中或高严重程度、但不具备即时可利用性的问题
预期行动:优先安排修复 典型 SLA:计划修复窗口
低风险
表示业务影响极小、不需要立即处理的发现项。
未发现已知的野外利用情况 暴露面有限或不存在暴露(例如内部系统、非生产环境、具备强有力的补偿性控制措施) 可作为常规开发或维护周期的一部分进行修复 通常为信息性或低严重程度的发现项,但也可能包含已得到良好缓解的高严重程度问题
预期行动:跟踪并伺机处理 典型 SLA:尽力而为 / 待办事项