5120120ed9804af560045650b5560712cf9652e5
벤더 C/H · NVD C/H · 실효 C/H 세 열이 나란히 놓여 어느 것이 판정값인지 헷갈렸다. 실제로 "벤더 5 / NVD 11 인데 실효가 15" 를 어떻게 읽어야 하는지 질문이 나왔다 — 세 열이 같은 CVE 집합을 세지 않기 때문이다. 실효는 CVE 마다 max(벤더, NVD) 를 적용한 결과라 합집합이 된다(5 + 11 − 교집합 1 = 15). 가로로 더하거나 빼서 검산되지 않는 숫자들을 나란히 두는 것이 혼란의 원인이었다. 판정 기준은 실효 C/H 하나뿐이므로 그것만 남기고, 벤더·NVD 의 불일치는 `하향` 열(벤더가 NVD 보다 낮게 매긴 CVE 수)로 대신 드러낸다. 개별 CVE 목록은 이미 `⚠️ 벤더 하향 등급` 절에 있어 집계 열은 중복이었다. 이전: | 벤더 C/H | NVD C/H | 실효 C/H | 차단 | 예외 | 이후: | 실효 C/H | 차단 | 예외 | 하향 | - 범례(SUMMARY_LEGEND) 를 상수로 빼서 render_md 와 render_brief_md 양쪽에 붙였다. Job Summary(render_brief_md)에는 범례가 아예 없어서, 새 `하향` 열이 설명 없이 노출될 뻔했다. 하향 신호를 열로 남긴 이유 — 실측: argocd:v2.14.5 (ubuntu 24.04) 하향 43건 argocd:v3.5.1 (ubuntu 26.04) 하향 1건 dex:v2.45.1 (alpine) 하향 4건 ← 전부 SeveritySource=ghsa (Go 모듈) redis 2개 (alpine) 하향 0건 ← Alpine 은 자체 등급을 제공하지 않는다 os-pkgs 의 등급 출처를 세어보면 ubuntu 332건은 SeveritySource=ubuntu 인데 alpine 150건은 nvd 이거나 출처 없음이다. 즉 Alpine 이미지에서 "벤더" 열은 NVD 를 그대로 되비추는 값이라 비교 자체가 성립하지 않았다. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
service-catalog
paasup service catalog..
Description
Languages
Go Template
76.9%
Mustache
7.2%
Roff
7%
Python
4.2%
Shell
3.7%
Other
1%