Depends on係嚟自邊度
(pentest幾乎冇可能4000個,我估係code scan/library scan)
Code Scan既話,幾乎上medium或以下就好多都係鳩嚟
(例如鳩估你中XSS,或者屌你set無聊cookies唔記得落flag,至於C#/C++就屌你用malloc,或鳩估你中bof)
至於Critical/High就點都要睇下,通常好易睇得出是咪堅料
而Library就真係對version搵potential CVE為主,雖然大半都exploit唔到,但中得都係衰patch多。
至於洗唔洗fix,應該係睇公司procedure
但十居期九,Critical/High係必需,而medium就睇你打唔打得走
同埋都老實講,一個好既cyber人應該要執一執d finding先比你地
四千幾個,點睇都係乜鳩都冇做就射哂比你地啦
(就算係SOC,一日既alert數量都冇去到一千個啦
)
但冇計,好既cyber人難搵,猶其係真係識睇tech野既人