漏洞修好後為何還要複測?
需要考慮什麼
記錄問題編號、環境與部署版本,請維護人員說明預期行為。工單關閉或程式碼提交不能單獨證明實際環境已修好。
如何執行檢查
權限改動阻擋風險操作後,也要確認正確使用者仍可完成工作。若附件讀取改動,涵蓋獲准客服流程。複測需保持在授權內,必要時另行確認範圍。
接下來做什麼
保存結果、日期與關聯編號,移除敏感值。OWASP 日誌指引提醒排除密鑰及不必要敏感資訊,驗證記錄不應成為新的資料暴露來源。
執行清單
- 確認目標環境的版本
- 核對原問題條件
- 驗證合法業務操作
- 保存去識別驗證結果
常見問題
新版本發布後就能關閉問題嗎?
僅憑發布動作不足夠。需確認預期修復在相關環境生效,並記錄驗證結果。
參考來源與延伸閱讀
OWASP Logging Cheat Sheet本文提供一般知識,並非針對你的系統作出的檢測結論。實際測試須先確認範圍與授權。