Skip to content

[P1] P0 安全 SLA 无机器监控:漏洞报告可长期滞留 #28

Description

@randypanding

问题描述

SECURITY.md 规定 P0 漏洞首次响应 24h、处置 7d,但无任何机器机制监控 SLA。若 P0 报告发出后 owner 未在 24h 内响应,系统不会自动升级,漏洞报告将静默悬挂。governance-drift.yml 的漂移 issue body 中硬编码 @randypanding,无人处理时持续累积。

影响范围

  • SECURITY.md: P0/P1 SLA 规定
  • .github/workflows/governance-drift.yml: 漂移 issue 通知

严重度

P1 — P0 漏洞可在无响应状态下长期滞留

改进建议

  1. governance-drift.yml 增加 SLA 检查:open 超 24h 的 P0 drift 自动升级标签
  2. SECURITY.md 指定邮件组(非个人)接收漏洞报告
  3. 实例化 team:stewardship 作为 escalation 责任人

红队演练来源

2026-08-19 红队演练:反馈与升级链路断裂

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    P1P1 级重要问题governance治理体系相关red-team红队演练发现

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions