关于Fortify如何计算“预估修复工作量”分数的技术咨询
Fortify「预估修复工作量」分数计算说明
目前Micro Focus官方的Fortify Static Code Analyzer 18.20版本AWB手册第129页,仅明确了「预估修复工作量分数」的定义与含义,并未公开具体的计算逻辑。
手册定义翻译(第129页)
预估修复工作量分数:用于量化修复单个漏洞所需的相对时间与复杂度,分数越高代表修复难度越大、耗时越长,帮助团队合理排序漏洞修复优先级,优先处理高风险且易修复的问题。
关于计算逻辑的补充说明
Fortify并未对外披露该分数的具体计算公式,这属于产品内部的加权算法。结合行业实践与用户反馈,该分数通常会参考以下几个核心维度:
- 漏洞的严重等级:高危漏洞不一定对应最高修复工作量,需结合实际修复场景判断
- 修复的逻辑复杂度:涉及核心业务流程、跨模块依赖的漏洞,工作量分数通常更高
- 漏洞类型:如注入类、权限绕过类漏洞的修复复杂度普遍高于简单配置错误类漏洞
- 代码耦合程度:需要修改多个关联文件或依赖组件的漏洞,工作量分数会相应提升
内容的提问来源于stack exchange,提问作者Leonardo Kenji Shikida
相关产品推荐
相关产品推荐

