您好,
您描述的情況在端點防護引擎偵測到尚未被分類、因此被視為可疑的內部開發腳本時相當常見。既然您已經確認該 Build Script 是誤判(False Positive),且確實是 CI/CD Workflow 中必要的元件,下一步建議透過 CrowdStrike 的 Support 或管理入口網站提交 Hash Allowlist 或 False Positive Request。
建議您在提交申請前,先準備好檔案的 SHA-256 Hash、檔案路徑、Detection Details,以及相關的 CrowdStrike Detection ID。這些資訊可以協助廠商更快完成檔案審查,並判斷應採用全域 Signature Update,還是僅針對您所在環境建立 Customer-specific Exclusion。若需要立即恢復正常運作,在符合組織資安政策的前提下,可以在 CrowdStrike 中建立基於 Hash 的 Exclusion 或 Indicator of Allow Policy。建議先將此 Exclusion 套用至少量 Endpoint 進行測試,確認 Script 可以正常執行,且沒有其他相關元件同時被封鎖。
另外,也建議檢查 Build Process 所產生的 Child Processes、Temporary Files,以及 Script-generated Binaries,因為即使主要檔案已加入 Allowlist,這些衍生檔案仍可能觸發其他獨立的 Detection。確認 Exclusion 正常運作後,建議將此例外設定完整記錄並持續監控 Detection Logs 幾天,以確認後續 Signature Update 後問題不會再次發生。
希望以上說明能對您有所幫助。如果您認為這個回答有幫助,請點選 「Accept Answer」,讓我知道這已解決您的問題。
Jason