분류
**분류(Triage)**는 원시 스 캔 결과가 결정으로 바뀌는 단계입니다. TRUSCA에는 세 가지 분류 표면이 있고 각각 별도 페이지에 자세히 설명되어 있습니다. CVE를 다루는 VEX 취약점 분류, 조건부 라이선스 컴포넌트를 다루는 컴포넌트 승인, 그리고 이 결정들을 CI의 통과/차단으로 바꾸는 빌드 차단 게이트입니다. 이 페이지는 셋을 하나로 묶는 지도입니다. 하나의 발견 항목이 세 표면을 어떻게 거치는지를 한곳에서 보여 주며, 그만큼 중요한 어떤 결정이 실제로 빌드 차단 게이트에 도달하고 어떤 결정은 그렇지 않은지를 함께 정리합니다.
VEX(Vulnerability Exploitability eXchange)는 CVE가 제품에 실제로 영향을 주는지 기록하는 표준 어휘입니다. CVE(Common Vulnerabilities and Exposures)는 알려진 취약점의 공식 식별자입니다.
발견 항목을 분류하며 그 결정이 CI에 어떻게 영향을 주는지 이해해야 하는 엔지니어와 팀 리더. VEX 결정 기록은 developer 이상이 필요하며, 컴포넌트 승인 처리와 발견 항목을 Suppressed로 옮기는 작업은 team_admin이 필요합니다.
세 가지 분류 표면
각 표면은 서로 다른 종류의 결정을 담당합니다. 전체 상태 머신·권한·API는 연결된 페이지를 참고하십시오. 이 페이지는 셋이 어떻게 이어지는지만 보여 줍니다.
| 표면 | 적용 대상 | 기록되는 결정 | 빌드 차단 게이트에 도달? |
|---|---|---|---|
| VEX 취약점 분류 | 컴포넌트의 CVE 발견 항목 | 발견 항목의 악용 가능성 결정 (신규 → 분석 중 → 종료 VEX 상태) | 예 — 제외 상태는 Critical CVE 집계에서 빠집니다 |
| 컴포넌트 승인 | 조건부 라이선스(LGPL, MPL, EPL, CDDL)를 보유한 컴포넌트 | 컴포넌트의 라이선스 사용 승인 여부 (대기 → 검토 중 → 승인 / 반려) | 아니요 — 게이트는 승인 결정을 읽지 않습니다(caveat 참고) |
| 빌드 차단 게이트 | 프로젝트의 최근 성공 스캔 | CI 통과 / 차단 | 게이트 자체가 결과입니다 — VEX 결정과 forbidden 라이선스 단계를 읽습니다 |
발견 항목의 흐름
발견 항목은 스캔이 탐지하는 순간 분류에 진입합니다. 경로는 발견 항목의 종류에 따라 갈립니다. 취약점이냐 조건부 라이선스 컴포넌트냐에 따라 다르며, 두 경로는 빌드 차단 게이트에서만 합쳐집니다.
두 경로는 설계상 독립적입니다.
- CVE 발견 항목은 VEX 결정으로 분류합니다. 모든 발견 항목은
New에서 시작해Analyzing을 거쳐 종료 상태에 도달합니다. 네 가지 제외 상태(Not affected,False positive,Suppressed,Fixed)는 발견 항목을 빌드 차단 게이트 집계에서 빼고, 열린 상태(New,Analyzing,Exploitable)는 계속 집계합니다. 여러 발견 항목이 같은 결정을 공유하면 드로어를 하나씩 열지 말고 일괄 전환하십시오. - 조건부 라이선스 컴포넌트는 이와 나란히 컴포넌트 승인 요청을 만듭니다. 검토자가 승인하거나 반려하고 결정은 감사용으로 기록되지만, 게이트는 이 결정을 참조하지 않습니다(아래 참고).