全部產品
Search
文件中心

Security Center:漏洞修複最佳實務

更新時間:Jul 23, 2026

Security Center提供漏洞管理功能,支援掃描和修複常見漏洞類型,協助全面瞭解並及時修複資產中的漏洞風險。本文介紹漏洞掃描修複的優先順序、流程及使用Security Center修複漏洞的最佳實務。

漏洞修複優先順序

確定漏洞修複優先順序時,建議綜合評估以下因素:

  • 技術影響:漏洞對系統功能和安全性的破壞程度。

  • 利用成熟度等級:是否存在公開的漏洞利用代碼(PoC/EXP),或已被蠕蟲、病毒等惡意工具利用。

  • 風險威脅:漏洞是否可能導致伺服器許可權失陷。

  • 受影響數量級:互連網上受影響的 IP 規模,規模越大越容易成為攻擊目標。

Security Center提供漏洞修複緊急度得分計算模型,可根據上述因素綜合評估漏洞修複的緊急程度,協助您快速確定修複優先順序。關於該模型的詳細資料,請參見漏洞修複緊急度得分計算模型。

漏洞修複決策方案

  1. 當資產中檢測出多個漏洞且無法確定修複順序時,可在漏洞管理頁面,開啟僅顯示真實風險漏洞開關,快速篩選出修複優先順序較高的漏洞。

    Security Center基於阿里雲漏洞脆弱性評分系統、時間因子、實際環境因子和資產重要性因子對漏洞進行綜合評估,結合真實攻防情境下的漏洞可利用性(PoC/EXP)及其危害嚴重性,自動篩選出存在真實安全風險的漏洞。開啟該功能可有效提升高危漏洞的修複效率。

  2. 對於不同類型的漏洞,建議優先修複待修複應急漏洞和Web-CMS漏洞,這兩類均為阿里雲安全工程師確認的高危漏洞。之後再依次修複應用漏洞、Windows系統漏洞和Linux軟體漏洞。

  3. 實際修複時,還需結合業務情況、伺服器使用狀態以及修複操作可能帶來的影響,綜合判斷漏洞是否需要優先處理。

漏洞修複流程

為確保修複過程中目標伺服器正常運行,降低異常風險,建議按照以下流程進行操作:

  1. 掃描漏洞。

    1. 登入Security Center控制台。在左側導覽列,選擇風險治理 > 漏洞管理。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。

    2. 在漏洞管理頁面右上方,單擊漏洞管理設定。

    3. 在漏洞管理設定面板中檢查漏洞管理設定,確保掃描範圍覆蓋所有伺服器的各類漏洞。具體操作,請參見漏洞管理設定。

    4. 返回漏洞管理頁面,單擊一鍵掃描。

    確保當前帳號下所有伺服器的漏洞狀態已更新至最新。

  2. 修複前測試。

    說明

    建議在測試環境中先部署待修複的補丁,從相容性和安全性兩方面進行驗證。測試完成後編寫修複測試報告,內容應包含:修複結果、修複耗時、補丁相容性評估以及修複操作可能對業務造成的影響。

  3. 備份伺服器資料。

    說明

    為避免修複過程中出現不可預料的異常,正式開始修複前請使用備份恢複系統對伺服器資料進行備份,例如使用 ECS 快照功能備份目標執行個體。修複 Windows 系統漏洞和 Linux 軟體漏洞時,可使用自動建立快照並修複功能;修複應急漏洞和應用漏洞前,請前往ECS管理主控台手動建立快照。建議先匯出存在漏洞的 ECS 伺服器資訊清單,再使用自動快照功能進行備份。更多資訊,請參見自動快照策略。

  4. 修複漏洞。

    說明

    在目標伺服器上部署補丁並執行修複操作時,建議至少安排兩名修複人員在場:一人負責操作,另一人負責記錄,以避免誤操作。

  5. 修複後驗證。

    說明

    驗證目標伺服器上的漏洞是否已修複成功,並確認伺服器運行無異常。

漏洞修複說明

應急漏洞、應用漏洞

Security Center支援檢測應急漏洞和應用漏洞並提供修複建議,但不支援一鍵修複。您需要根據漏洞詳情中的修複建議,登入受影響的伺服器手動修複。

說明
  • 由於Security Center無法在測試階段覆蓋所有系統內容,漏洞補丁修複仍存在一定風險。建議先通過ECS管理主控台建立快照,並自行搭建測試環境充分驗證修複方案。檢測出應急漏洞或應用漏洞的 ECS 執行個體可在 ECS 控制台建立快照進行資料備份。推薦先匯出所有存在漏洞的 ECS 伺服器列表,再使用自動快照策略建立快照。更多資訊,請參見自動快照策略。

  • 對於因業務影響或官方尚未發布安全版本而無法修複的漏洞,建議採用官方提供的臨時緩解措施來防禦攻擊。

  • 對於業務無影響且已有安全版本的漏洞,建議儘快將軟體升級至安全版本。

對於 Node.js、Next.js 等架構類應用漏洞,您可在受影響的伺服器上通過包管理器命令確認目前的版本,並參考漏洞詳情中的修複建議進行升級:

  • 查看當前安裝的架構版本:

    npm list next
  • 查看可用的安全版本列表:

    npm view next versions
  • 確認目標版本後,將架構升級至安全版本(請將 <安全版本號碼> 替換為漏洞詳情中建議的版本):

    npm install next@<安全版本號碼>

升級完成後,驗證伺服器上的漏洞是否已修複成功,並確認伺服器運行無異常。

Linux軟體漏洞、Windows系統漏洞

Security Center支援自動檢測並一鍵修複 Linux 軟體漏洞和 Windows 系統漏洞。建議在的漏洞詳情頁處理對應漏洞。更多資訊,請參見修複漏洞。

當資產中存在多個 Linux 軟體漏洞時,可使用批量修複功能。該功能僅支援 Linux 軟體漏洞,會自動識別所選漏洞公告對應的資產,並修複這些資產中的對應漏洞。以下為批量修複 Linux 軟體漏洞的具體步驟。

  1. 登入Security Center控制台。在左側導覽列,選擇風險治理 > 漏洞管理。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。

  2. 在漏洞管理頁面的Linux軟體漏洞頁簽中,選中需要批量修複的漏洞,單擊批量修复。

    說明

    出於效能考慮,建議單次批量修複的漏洞數量不超過 100 個。若需修複的漏洞超過 100 個,可分批建立快照並修複。

  3. 在批量修复對話方塊中,查看Security Center識別出的待修複資產列表,選擇自動建立快照並修複或不建立快照備份直接修複,然後單擊立即修複。

如果批量修複失敗,請檢查伺服器網路連接是否正常、磁碟空間是否充足。排查方法,請參見Linux軟體漏洞、Windows系統漏洞修複失敗,是什麼原因?。

Web-CMS漏洞

Security Center支援檢測並一鍵修複 Web-CMS 漏洞。該功能可監控網站目錄並識別通用建站軟體中存在的漏洞。修複操作與 Linux 軟體漏洞類似,請參見修複Linux軟體漏洞。