Aikido Image と Aikido Library の CVE 対応 SLA
既存の Aikido Image または Aikido Library で新たに検出されたすべてのCVEに対して、以下のSLAが適用されます:
| 深刻度 | SLA |
|---|---|
| CISA KEV | 48時間 |
| Critical / High | 7日間 |
| Medium | 30日間 |
| Low | 商業的に合理的な範囲で対応 |
SLAのタイムラインは、CVEが公開され、アップストリームのエコシステムで有効な修正候補が利用可能になった時点から開始します。
既存のCVEに関する注意事項
Section titled “既存のCVEに関する注意事項”Aikido Libraries - SLAの対象となるのは、リポジトリを登録した後に発生した新規CVEです。登録以前から存在していたCVEについても修正は行われますが、SLAのコミットメント対象には含まれません。これは、登録時点でリポジトリに未対応のCVEが多数蓄積している場合があり、その負債への対応は別途行われるためです。