Isso não significa que todas as descobertas do Fix Now devam bloquear automaticamente todas as versões. Uma política de CI defensável pode usar Fix Now como uma condição de bloqueio enquanto trata uma correspondência CISA KEV, acessibilidade confirmada ou um ativo de produção crítico como motivos independentes para parar. As descobertas de monitorização e de baixa prioridade podem fluir para o acompanhamento, a menos que o contexto local as levante.
Este é um modelo melhor do que bloquear todos os avisos de alta gravidade. Uma porta que produz ruído constante será eventualmente contornada. É mais fácil confiar em uma porta que explica por que uma descoberta é elevada e quais evidências adicionais podem substituir o padrão.
Uma direção de pesquisa
Na Colorado State University, os pesquisadores estão explorando onde esse modelo pode ir mais longe. Rakesh Podder, Viktoria Koscinski e Indrajit Ray desenvolveram o CAPE (Context-Aware Prioritization Engine), uma estrutura que enriquece cada CVE com evidências específicas de implantação — análise de acessibilidade, centralidade e explorabilidade — produzindo uma pontuação de prioridade classificada usando o Processo de Hierarquia Analítica (AHP). Avaliados em 30 projetos de código aberto e mais de 6.000 CVEs relatados por scanner, suas descobertas mostram que 43,3% dos CVEs relatados por scanner são estaticamente inacessíveis (53,1% para TypeScript e JavaScript; 27,4% para Python). No caso mais extremo, essa taxa atingiu 76,1%.
