概述
漏洞治理旨在帮助客户扫描系统中存在的安全漏洞并提供漏洞信息及修复建议等信息,部分漏洞可一键自动修复。本文档将为您介绍如何使用云安全中心的漏洞治理模块相关功能。
版本限制
漏洞治理范围说明如下:(‘✓’表示支持,‘-’表示暂不支持)。
版本指云安全中心的主机安全防护模块的版本,详情见计费概述。
版本限制作用于具体机器,如由于应用漏洞仅限旗舰版生效,因此,仅针对绑定了旗舰版的机器生效。
漏洞治理功能 | 漏洞类型 | 免费版 | 专业版 | 旗舰版 |
漏洞扫描 | Linux 软件漏洞 | ✓ | ✓ | ✓ |
| Windows 系统补丁 | ✓ | ✓ | ✓ |
| Web-CMS 漏洞 | ✓ | ✓ | ✓ |
| 应用漏洞 | - | - | ✓ |
| 应急漏洞 | ✓ | ✓ | ✓ |
周期扫描 | 全部可扫描类型 | ✓ 扫描周期不可修改 | ✓ | ✓ |
VPR 评级 | Linux 软件漏洞 | - | ✓ | ✓ |
| Windows 系统补丁 | - | 最新补丁视同为 VPR 评级中的紧急修复 | 最新补丁视同为 VPR 评级中的紧急修复 |
| Web-CMS 漏洞 | - | ✓ | ✓ |
| 应用漏洞 | - | ✓ | ✓ |
| 应急漏洞 | - | ✓ | ✓ |
漏洞一键自动修复 | Linux 软件漏洞 | - | ✓ | ✓ |
| Windows 系统补丁 | - | ✓ | ✓ |
| Web-CMS 漏洞 | - | - | - |
| 应用漏洞 | - | - | - |
漏洞扫描
扫描是发现漏洞的第一步,分为两种方式:让系统定时自动扫描(推荐,配置一次长期生效),或手动发起单次扫描。
设置定时自动扫描
日常无需每次手动扫描,配置一次定时扫描即可长期自动运行。
1. 在漏洞治理页面,单击左上角的漏洞设置。
2. 在周期扫描设置 Tab 中,配置系统自动周期扫描的策略。
注意:
如您想关闭周期扫描,可通过取消所有漏洞类型的勾选实现关闭效果,关闭后将失去漏洞检测能力,请谨慎关闭。
配置项 | 说明 |
漏洞类别 | 包括应急漏洞、Linux 软件漏洞、Windows 系统补丁、Web-CMS 漏洞、应用漏洞。 |
漏洞威胁等级 | 可按威胁等级筛选扫描范围 |
扫描方式 | 版本比对:扫描组件版本,发现漏洞风险; 补丁探测:针对 Windows 系统,比对补丁规则,检出待更新补丁; POC 验证:通过向应用发送 1~2 个无害化探测请求,在不执行任何攻击或破坏操作的前提下,高度确认漏洞真实存在,并具备精准的速率控制。通常对业务无影响;仅在极少数应用对非预期输入的处理逻辑存在脆弱性时,可能产生微小的未知风险。 |
扫描周期 | 可设置扫描周期和时间段。 扫描时间支持跨天设置(例如 21:00 至次日 2:00)。 系统将在所选时间段内随机选取一个时间点发起扫描。 时区默认跟随浏览器所在时区自动调整。 |
超时时间 | 可设置扫描超时时间,默认 1 小时 |
手动发起一次全量扫描
1. 在漏洞治理页面,单击右上角的一键扫描。
2. 在一键扫描中,按需设置本次扫描的:漏洞类别、漏洞威胁等级、超时时间、扫描主机范围等。
3. 单击确定,系统将立即下发一次扫描任务。
只扫描某个特定漏洞
如果您只关心某一个漏洞是否影响自己的资产:
1. 在漏洞治理页面,单击漏洞知识库的数字,打开漏洞知识库抽屉页。

2. 通过检索找到目标漏洞,单击一键扫描,在弹出的设置中选择资产范围。

3. 单击确定,系统将针对该漏洞下发扫描任务。
漏洞研判
扫描出漏洞后,可借助 VPR 评级帮您判断"先修哪个"。
什么是 VPR
传统 CVSS 是静态的通用评分,不看您的实际环境,常把大量漏洞都标成"高危",让您无从下手。而 VPR(漏洞优先级评级) 会综合漏洞的可利用性、媒体热度、危害程度、是否公网暴露、是否影响核心资产等多维情报,动态算出每个漏洞在您环境下的真实修复优先级,让您把精力集中在最该修的漏洞上。
评估体系 | 核心回答的问题 | 局限性 / 优势 |
CVSS(通用严重性) | “在最理想的技术假设下,这个漏洞理论破坏力有多大?” | 静态、实验室视角:不管该漏洞在业内的动态发展变化(如是否从无人问津到有大量在野利用),也不管您的业务是否对外暴露。 |
VPR(修复优先级) | “结合当前的在野攻击情况与您的实际网络环境,攻击的实际可达风险有多高,现在应该多快修?” | 动态、实战攻防视角:精准量化现实紧迫度,指导工单流转与处置。 |
VPR 评级解释
优先级 | 业务含义 | 典型特征组合 |
需紧急修复 | 现实攻击压力非常明确 建议立即进入应急流程 | 已确认真实在野攻击 + 远程利用路径 对外暴露服务 + 成熟 EXP 0day/重大安全事件应急打标漏洞 |
尽快修复 | 高危风险且具备利用条件 建议在近期重点治理 | 成熟利用工具 + 远程路径(但暂无大规模在野攻击) 利用可能性高 + 严重技术危害 |
计划修复 | 风险明确但攻击条件受限 建议计划性排期 | 仅有理论 PoC,利用门槛较高(需本地/高权限/复杂交互) 资产未暴露公文且技术危害有限 |
可暂缓修复 | 现实攻击成本极高/威胁极弱 建议常规维护 | 无公开利用代码、利用难度大、危害有限 证据链显示短期内被攻击概率极低 |
用筛选快速锁定目标漏洞
在漏洞列表上方的筛选区,您可以:
按 VPR 评级筛选,其中需紧急修复漏洞支持在漏洞治理主页面的统计数字直接单击筛选,以便于您快速关注优先级最高的漏洞。

说明:
单击需紧急修复漏洞统计数字的筛选,将定位到从左往右数的第一个有数据的页签列表。
所有最新 Windows 系统补丁将视同为需紧急修复。
免费版由于不支持 VPR 评级,如果您无任何付费主机防护授权时,需紧急修复漏洞统计将变更为严重待修复漏洞。
按状态筛选,如已修复、待修复、修复中、待重启、修复失败、已加白、扫描中等。
按风险标签筛选,如在野利用、已武器化、有公开 PoC 代码等。
用搜索框查找:漏洞编号为精准匹配,漏洞名称支持模糊搜索。
漏洞修复
锁定要处理的漏洞后,Linux 软件漏洞和 Windows 系统补丁支持一键修复,其他漏洞可根据漏洞详情中的处置建议进行手动修复。以下介绍支持一键修复的漏洞的操作步骤。您可以从任意一处发起修复:
漏洞列表:在目标漏洞所在行单击一键修复;
批量修复:勾选多个漏洞后,单击列表上方工具栏的一键修复;
漏洞详情 / 影响主机页:查看详情时,单击页面中的一键修复按钮,可针对某台或某些主机发起修复。
说明:
如明确需要修复多个漏洞时,推荐您优先选择批量修复,避免同一资产频繁下发多个修复任务造成超时或任务堆积等可能的异常。
开始修复
1. 在上述入口发起修复时,会打开一键修复抽屉页,进行修复前的确认,包括快照设置、可修复的资产、不可修复的资产等信息。

快照设置:建议创建快照,以便在出现异常时(较小概率)快速回滚,减小业务风险。
快照默认保存7天。
腾讯云 CVM 与 Lighthouse 支持自动快照,其他资产将自动跳过,请手动创建快照。
创建快照可能产生一定费用,费用由云硬盘产品收取(40GB 系统盘,快照存储一天的费用大约是0.13元);详情请参见快照计费文档
创建快照仅针对修复方式为“安装补丁/组件更新”的漏洞。
若快照创建失败,系统将跳过该主机,继续修复其他主机。
选择可一键修复的主机:选择需要修复的主机
不可一键修复的主机:可能由于以下原因导致该主机不支持一键修复:
免费版主机不支持一键修复,建议您手动修复或升级防护。
主机防护客户端已离线,建议您重装客户端。
主机已关机,建议重启后重试。
该系统为源码编译安装,不支持一键修复,建议您手动修复。
官方已停止发布该系统版本的安全补丁,无法一键修复,建议您升级至官方最新版本。
2. 确认相关设置后,单击开始修复,会立即提交修复任务,您可以单击右上角提示弹窗中的任务记录按钮,打开任务记录抽屉页,并选择漏洞修复页签查看该任务的状态与进展。

3. 修复完成后,系统将自动重新扫描核验漏洞是否已修复,如已修复,该漏洞的状态将更新为“已修复”。
其他漏洞操作
重新扫描:确认漏洞是否仍存在。单击后弹出确认框,确认后状态转为"扫描中",扫描完成后自动更新为"已修复"或"待修复"。
加入白名单(加白):确认某漏洞无需处理时,将其忽略、不再提醒。单击后二次确认,加白后支持在漏洞治理页面,单击右上角的漏洞设置,进入漏洞白名单中管理。
手动修复:对于不支持一键修复的漏洞,可参考漏洞详情中的修复方案手动处理。
安装 Windows 补丁
Windows 系统漏洞通过安装 KB 补丁修复,操作流程与漏洞修复基本一致,以下仅描述不同点。
1. 仅展示最新补丁:在 Windows 系统补丁列表,支持开启仅展示最新补丁,开启后,仅展示系统对应最新版本补丁,修复最新版本补丁可覆盖历史待修复补丁告警记录,提升补丁修复效率。若过滤后无当月最新补丁,建议您修复历史版本补丁。

2. 勾选要安装的补丁,单击一键修复。
若某补丁有前置依赖补丁或会覆盖历史补丁,会显示在备注里。鼠标悬停可看到具体补丁,单击补丁名称可跳转到它的详情页。
快照设置与漏洞修复基本相同,仅提示文案略有差别。
已修复漏洞记录
1. 在漏洞治理页面,支持查看已修复漏洞(近一年),按修复次数展示最近一年的修复情况。

2. 单击已修复漏洞(近一年)的数字后,可查看详细修复记录,包括在控制台进行一键修复的和手动修复的记录。

附录
支持的操作系统
漏洞扫描与自动修复功能当前支持的操作系统版本。
操作系统 | 系统版本 | 漏洞扫描 | 漏洞修复 |
CentOS | CentOS 5 | ✓ | ✓ |
| CentOS 6 | ✓ | ✓ |
| CentOS 7 | ✓ | ✓ |
| CentOS 8 | ✓ | ✓ |
Debian | Debian 8 | ✓ | - |
| Debian 9 | ✓ | - |
| Debian 10 | ✓ | - |
| Debian 11 | ✓ | - |
| Debian 12 | ✓ | - |
Windows 补丁 | Windows Server 2008 | ✓ | ✓ |
| Windows Server 2012 | ✓ | ✓ |
| Windows Server 2016 | ✓ | ✓ |
| Windows Server 2019 | ✓ | ✓ |
| Windows Server 2022 | ✓ | ✓ |
Ubuntu | Ubuntu 16.04 | ✓ | ✓ |
| Ubuntu 18.04 | ✓ | ✓ |
| Ubuntu 20.04 | ✓ | ✓ |
| Ubuntu 21.04 | ✓ | ✓ |
| Ubuntu 22.04 | ✓ | ✓ |
| Ubuntu 24.04 | ✓ | ✓ |
Tlinux/TencentOS | Tlinux | ✓ | ✓ |
RockyLinux | RockyLinux | ✓ | ✓ |
OpenCloudOS | OpenCloudOS | ✓ | ✓ |
终止维护的漏洞列表
针对已进入停更状态的操作系统(即官方已停止更新的操作系统的版本),云安全中心将不再提供停更时间之后新出现漏洞的扫描和修复支持。停更时间前出现的漏洞仍会得到支持,已支持漏洞的范围也不受影响,停更系统列表如下:
操作系统版本 | 官方停止更新时间 |
Windows Server 2003 | 2015年07月14日 |
Windows Server 2008 | 2020年01月14日 |
Windows Server 2008 R2 | 2020年01月14日 |
Windows Server 2008 SP2 | 2020年01月14日 |
Windows Server 2012 | 2023年10月10日 |
Windows Server 2012 R2 | 2023年10月10日 |
Ubuntu 12.04 LTS | 2017年04月28日 |
Ubuntu 14.04 LTS | 2019年04月 |
Ubuntu 16.04 LTS | 2021年04月 |
Ubuntu 18.04 LTS | 2023年04月 |
Ubuntu 20.04 LTS | 2025 年 05 月 31 日 |
CentOS 5 | 2017年03月31日 |
CentOS 6 | 2020年11月30日 |
CentOS 7 | 2024年6月30日 |
CentOS 8 | 2021年12月31日 |
Debian 8 (Jessie) | 2020 年 06 月 30 日 |
Debian 9 (Stretch) | 2022 年 06 月 30 日 |
Debian 10 (Buster) | 2024 年 06 月 30 日 |
Debian 11 (Bullseye) | 2026 年 08 月 31 日 |