พบช่องโหว่ dependency แต่ยังไม่มีรุ่นแก้ ควรทำอย่างไร
กดาวน์โหลด dependency จากแหล่งสุ่มเมื่อ build ล้มเหลว
ขประเมิน reachability และ exposure ใช้มาตรการชดเชย ติดตามผู้ผลิตและกำหนดเส้นตาย
คตั้งค่าให้ระบบดึงเวอร์ชันล่าสุดของ dependency มาใช้งานเสมอโดยอัตโนมัติ โดยไม่ล็อกเวอร์ชัน ไม่ตรวจสอบความเข้ากันได้ และไม่ทดสอบก่อนนำขึ้น production
งใช้ secret ถาวรสิทธิ์สูงใน pipeline และแชร์ทุกโครงการ
เฉลยอธิบาย
ต้องจัดการความเสี่ยงชั่วคราวอย่างมีหลักฐานจนแก้ถาวร แหล่งอ้างอิง: NIST SP 800-218 SSDF v1.1 OWASP Top 10:2025 และ OWASP ASVS 5.0