# 持续发现并修复漏洞

Taiga Learning · 工作表
https://taiga.training/zh-CN/lessons/vulnerability-management/

使用虚构或获准信息。不要在工作表中写入秘密信息。

## 学习目标
- 解释代码不变为什么仍需要持续安全审查。
- 将不同扫描类型与覆盖范围和局限对应起来。
- 追踪发现从优先级判断到修正、部署和验证的过程。

## 练习
使用本课的虚构时间线。识别团队可能在哪里错误宣布成功。定义扫描触发条件、失败告警、修复负责人、发布验证和临时例外的到期条件。

## 你的回答
- 场景与范围：
- 假设与未解决问题：
- 拟议答案或决定及其理由：

## 验证回答
| 说法或标准 | 证据或测试 | 结果或缺口 | 负责人 |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## 下一步行动
- 行动、负责人和日期：
- 何时复核这份回答？

## 应记住的原则
扫描是带日期的观察。对于每个受支持的生产版本，安全维护都需要负责人和完整修复流程。

## 来源
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)
- [CISA: Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- [Taiga docs: Maintaining](https://docs.tai.ga/operate/maintaining/)

本工作表辅助学习。完成工作表本身，不构成对生产变更的授权。
