查询结果的更新时间,指的是这条结果所依据的扫描数据是什么时候采集的,而不是你打开页面的时间。多人协作中最常见的返工,就是有人拿着三天前的扫描结果去改已经修复的问题。判断方法很简单:先看结果里标注的扫描时间,再对照代码或配置的实际变更时间,两者差距超出约定周期就不能作为交付依据。
网站安全扫描工具的结果更新,来自一次新的扫描任务完成,而不是有人刷新了报表页面。同一份报告反复打开,时间戳不会变。因此协作时要区分三个时间:
如果工具只显示一个笼统的“更新时间”,需要先确认它指的是扫描完成时间还是报告导出时间。具体界面含义各工具不同,以该工具自身的说明为准。
不是每次改动都要重扫。以下情况可以沿用旧结果:改动不涉及被扫描的入口、参数或依赖组件,且旧结果仍在团队约定的有效期内。以下情况必须重新扫描后再交付:
有效期没有统一标准,取决于站点变更频率和风险等级。变更频繁的站点应缩短周期,静态展示类站点可以放宽。
把更新时间写进交付物,而不是靠口头说明。可执行的做法是:
举个假设例子:某次扫描显示 12 条中危问题,修复后复扫显示 3 条。这个对比成立的前提是两次扫描的目标地址、登录凭据和扫描策略相同。若第二次未登录,结果偏少并不代表修好了,而是扫描深度下降。
交付前逐项核对,满足以下条件才算结果可用:
如果工具给出的时间信息不完整,可以自己补充记录:在扫描前后各留一次站点版本号或提交记录,用它们锚定结果对应的状态。这比依赖工具界面上的单一时间字段更可靠。
当有人质疑结果过旧,按以下顺序查,不要直接重扫:先确认报告上的时间字段含义,再核对扫描任务是否真的执行成功,然后检查是否存在缓存或定时任务未触发。只有排除这些之后,才把“结果确实过期”作为已定位的原因,安排重新扫描。把排查结论写进协作记录,下次遇到同类疑问可以直接引用。
下一步建议:在团队现有的交付模板里加一行“扫描数据时间”,并约定一个复扫触发条件,让每次交付都有明确的时间依据。