Files
service-catalog/scripts
wbsong111 5120120ed9 cve-gate: 요약표의 등급 열을 실효 C/H 하나로 정리
벤더 C/H · NVD C/H · 실효 C/H 세 열이 나란히 놓여 어느 것이 판정값인지 헷갈렸다.
실제로 "벤더 5 / NVD 11 인데 실효가 15" 를 어떻게 읽어야 하는지 질문이 나왔다 —
세 열이 같은 CVE 집합을 세지 않기 때문이다. 실효는 CVE 마다 max(벤더, NVD) 를
적용한 결과라 합집합이 된다(5 + 11 − 교집합 1 = 15). 가로로 더하거나 빼서
검산되지 않는 숫자들을 나란히 두는 것이 혼란의 원인이었다.

판정 기준은 실효 C/H 하나뿐이므로 그것만 남기고, 벤더·NVD 의 불일치는
`하향` 열(벤더가 NVD 보다 낮게 매긴 CVE 수)로 대신 드러낸다. 개별 CVE 목록은
이미 `⚠️ 벤더 하향 등급` 절에 있어 집계 열은 중복이었다.

  이전: | 벤더 C/H | NVD C/H | 실효 C/H | 차단 | 예외 |
  이후: | 실효 C/H | 차단 | 예외 | 하향 |

- 범례(SUMMARY_LEGEND) 를 상수로 빼서 render_md 와 render_brief_md 양쪽에 붙였다.
  Job Summary(render_brief_md)에는 범례가 아예 없어서, 새 `하향` 열이 설명 없이
  노출될 뻔했다.

하향 신호를 열로 남긴 이유 — 실측:

  argocd:v2.14.5 (ubuntu 24.04)  하향 43건
  argocd:v3.5.1  (ubuntu 26.04)  하향  1건
  dex:v2.45.1    (alpine)        하향  4건  ← 전부 SeveritySource=ghsa (Go 모듈)
  redis 2개      (alpine)        하향  0건  ← Alpine 은 자체 등급을 제공하지 않는다

os-pkgs 의 등급 출처를 세어보면 ubuntu 332건은 SeveritySource=ubuntu 인데
alpine 150건은 nvd 이거나 출처 없음이다. 즉 Alpine 이미지에서 "벤더" 열은
NVD 를 그대로 되비추는 값이라 비교 자체가 성립하지 않았다.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-19 12:38:43 +09:00
..