归因窗口决定扫描发现的问题被算到哪一次渠道动作头上,窗口一变,渠道排名就可能翻转。判断渠道效果前,先固定窗口口径,再用同一批日志对比,否则退出或保留的结论都不可靠。
安全检测软件通常把漏洞发现时间、扫描任务时间和修复确认时间分开记录。渠道效果判断若只看“发现漏洞数”,等于把长期存在的旧问题也算给最近一次投放或推荐;若只看“新增漏洞数”,又会漏掉那些被反复触发但一直未修的风险。两种口径的差别不是数据质量,而是归因窗口的起点不同。
可区分的原因有三种:一是扫描周期与渠道动作周期错位,例如月度全量扫描碰上季度投放;二是同一资产被多个渠道先后触达,后触达的渠道容易抢占归因;三是修复确认滞后,导致问题被重复计入不同窗口。先确认属于哪一种,再决定窗口是收窄还是放宽。
保留适用于渠道带来的问题集中在同一资产、同一漏洞类型,且窗口放宽后仍能复现。此时保留的是渠道关系,不是旧扫描配置。
改写适用于渠道本身有效,但归因窗口把旧问题混入新动作。做法是把窗口切到“首次发现”而非“最近发现”,再重跑一次对比。动作结果会直接影响下一步:如果改写后渠道排名恢复稳定,说明问题在口径;如果仍然波动,才进入退出评估。
退出只适用于一种情况:在多个合理窗口下,该渠道带来的问题都集中在无法修复或已下线的资产上。退出前应保留最后一次基线扫描结果,作为后续对照。
第三方估算流量、搜索引擎报告与站内统计口径不同,单独看任何一项都不足以还原渠道真实贡献。更稳妥的证据链是:渠道动作时间戳 → 扫描任务日志 → 漏洞首次发现时间 → 修复确认时间。四者对齐后,窗口才有意义。
假设某渠道在三月投放,扫描日志显示同一漏洞二月已存在、四月才修复。若窗口设为“投放后三十天”,该漏洞会被算作渠道效果;若窗口设为“首次发现”,则归因到二月。两种结果都成立,区别在于你想回答的是“渠道带来了什么新问题”还是“渠道期间暴露了什么”。
请求量、抓取量或某项统计归零不能单独证明渠道无效,它也可能是扫描周期调整、资产下线或日志采集中断造成的。把这些合理解释排除后,窗口结论才站得住。
把归因窗口、扫描周期和修复确认时限写进检测流程文档,下次判断渠道效果时直接调用同一口径。这样做的结果不是让某个渠道永远排第一,而是让保留、改写或退出的决定有可复核的依据。窗口一旦固定,渠道效果的波动就更容易被解释,而不是被误读为渠道本身变好或变坏。