问题描述
SECURITY.md 规定 P0 漏洞首次响应 24h、处置 7d,但无任何机器机制监控 SLA。若 P0 报告发出后 owner 未在 24h 内响应,系统不会自动升级,漏洞报告将静默悬挂。governance-drift.yml 的漂移 issue body 中硬编码 @randypanding,无人处理时持续累积。
影响范围
- SECURITY.md: P0/P1 SLA 规定
- .github/workflows/governance-drift.yml: 漂移 issue 通知
严重度
P1 — P0 漏洞可在无响应状态下长期滞留
改进建议
- governance-drift.yml 增加 SLA 检查:open 超 24h 的 P0 drift 自动升级标签
- SECURITY.md 指定邮件组(非个人)接收漏洞报告
- 实例化 team:stewardship 作为 escalation 责任人
红队演练来源
2026-08-19 红队演练:反馈与升级链路断裂
问题描述
SECURITY.md 规定 P0 漏洞首次响应 24h、处置 7d,但无任何机器机制监控 SLA。若 P0 报告发出后 owner 未在 24h 内响应,系统不会自动升级,漏洞报告将静默悬挂。governance-drift.yml 的漂移 issue body 中硬编码 @randypanding,无人处理时持续累积。
影响范围
严重度
P1 — P0 漏洞可在无响应状态下长期滞留
改进建议
红队演练来源
2026-08-19 红队演练:反馈与升级链路断裂