当网站漏洞检测的记录出现缺口,比如某段时间的扫描日志丢失、某类告警的计数口径中途改变,你无法把数字补回完整,这时结论不应写成“全站无此类漏洞”,而应写成“在可核验的范围内,未发现该漏洞”。适用范围的边界由证据链决定,而不是由缺口大小决定。
缺口有两种性质,处理方式完全不同。
把这两类混在一起,最容易写出看似完整、实际无法复查的结论。
假设一次季度复盘中,漏洞检测平台显示高危项比上季度少了若干条,但修复记录并没有增加。至少有两种解释:一是确实修掉了,只是修复动作没登记;二是检测范围缩小了,比如某些子域这次没纳入。
能区分两者的证据不同:
如果只有总量下降、上述三类证据都拿不到,就不能选任何一种解释,只能把结论限定为“本期可核验范围内的高危项数量下降,原因待查”。
假设某站做了三次检测,第一次覆盖主域,第二次覆盖主域加两个子域,第三次只覆盖主域。三次的高危计数分别是若干条,但第三次的检测目标比第二次少。此时合理的结论写法是:
“在第三次检测覆盖的主域范围内,未复现第二次报告中属于子域的高危项;由于第三次未检测子域,这些项的状态为未知,不能判定为已修复。”
这个写法的关键是把“未复现”和“已修复”分开。未复现只说明本次没看到,已修复需要变更记录支撑。下一步动作也随之明确:要么补测子域,要么去查变更记录,而不是直接关闭这些条目。
这三件事写清楚后,结论的适用范围自然收窄到可复查的区间。第三方估算流量、平台侧报告和站内检测日志的口径本来就不一致,不能互相替代;缺口无法补齐时,承认边界比强行补数更可信。
如果连检测对象清单都拿不到,结论就不要再写成判断句,改写成待验证假设,并列出验证它需要的最小证据。例如:
“假设本期高危项减少源于检测范围缩小,验证方式是取得两次检测的目标列表并逐项比对。”
这样写的好处是,读者知道结论当前的可信度,也知道下一步该补哪份材料。缺口本身不是问题,把缺口当成完整数据来下结论才是问题。检测记录、变更记录和目标清单三者能对上多少,结论的适用范围就写到多少,剩下的部分明确标为未知。