本文目录导读:

- 核心概念:CVSS不是自动算的,而是你“判断”出来的
- 第一步:你会在哪里看到或使用它?
- 第二步:如何自己打分(以CVSS 3.1为例)
- 第三步:如何解读最终分数
- 实操工具:怎么算?
- 常见误区避坑
- 一个快速上手步骤
这是一个非常实用的问题,CVSS(通用漏洞评分系统)是信息安全领域衡量漏洞严重程度的国际标准,它不是一个简单的“0-10打分”,而是一个结构化、可重复的评估方法。
下面用最直白的方式,告诉你CVSS怎么用,以及它核心的两个场景。
核心概念:CVSS不是自动算的,而是你“判断”出来的
CVSS不扫描你的服务器,它只提供一套规则,你需要根据漏洞的具体特征,回答几个标准问题,系统根据答案算出分数,简单说就是:你描述漏洞长什么样,CVSS告诉你它有多危险。
第一步:你会在哪里看到或使用它?
实际工作中,主要分两种情况:
你是“消费者”——看懂别人的评分
这是最常见的情况。
- 看CVE漏洞库(如NVD):每个漏洞都有一个CVSS基础分。
CVSS 9.8 (Critical)→ 最严重(如:不需要用户交互、不需要权限就能远程搞垮系统)。CVSS 4.2 (Medium)→ 需要用户点击链接才能触发,或者只在局域网内生效。
- 看安全公告:厂商(微软、甲骨文等)会公布漏洞的CVSS分,告诉你该优先修哪个。
要点:看到分数,要结合向量(如
AV:N/AC:L/...)看,如果分数高但“攻击复杂度”是“高”(比如需要极其复杂的条件),实际风险可能没那么大。
你是“生产者”——自己给漏洞打分
如果你是安全研究员、开发者或运维,需要给自家系统发现的漏洞定级,就需要手动评估。
第二步:如何自己打分(以CVSS 3.1为例)
你需要依次评估三个维度,最终得出一个0-10的分数。
基础分(Base Score)—— 最核心
这是描述漏洞天生有多坏,与你的环境无关,你需要回答8个问题,分为两类:
可被利用性指标(漏洞多容易被打?)
- 攻击向量(AV):攻击者能通过什么方式来?
网络(最严重,如从互联网直接攻击) → 高分本地(需要先连上内网或登录系统) → 低分
- 攻击复杂度(AC):攻击需要特殊条件吗?
低(直接发个包就行) → 高分高(需要精确的时序、知道某个文件路径等) → 低分
- 权限要求(PR):攻击者需要先有什么权限?
无→ 高分需要登录→ 低分
- 用户交互(UI):需要受害者配合吗?
无(自动触发) → 高分需要(需要点个链接) → 低分
影响指标(被打中后多惨?)
- 机密性(C)、完整性(I)、可用性(A):
高(数据全泄露、网站挂掉) → 高分低(只泄露少量无关信息) → 低分无→ 不得分
基础分公式:通过上述8个参数查一个矩阵表(或使用在线计算器),得出
基础分,满分10分,也是最常见的展示分数。
环境分(Temporal Score & Environmental Score)—— 个性化调整
基础分是“标准情况”,但你的环境可能不同,需要调整:
- 环境分(你的公司特殊配置):
- 是否需要调整:比如一个漏洞基础分8.5,但你的服务器在内网、且已经打了补丁?那环境分可以降到2.0。
- 调整方向:
- 你的系统是否需要高保密性?如果数据是核心机密,
机密性要求设为“高”,分数会升高。 - 你是否有缓解措施(如WAF防火墙、访问控制)?分数降低。
- 你的系统是否需要高保密性?如果数据是核心机密,
- 时间分(漏洞存在多久了):
刚曝光、有公开利用代码、厂商已出补丁 → 分数逐步降低。
威胁分(Threat Score)—— 可选
CVSS 4.0引入了这个,专门评估漏洞目前是否被大量利用(如勒索软件团伙正在使用),需要结合威胁情报来判断。
第三步:如何解读最终分数
CVSS把分数变成了一套行动指南,标准的分级是:
| 分数区间 | 严重级别 | 建议行动 |
|---|---|---|
| 0 - 10.0 | 严重(Critical) | 立即响应,通常是远程、无需认证、直接导致系统被完全控制的漏洞,24小时内必须修复或采取缓解措施。 |
| 0 - 8.9 | 高危(High) | 优先修复,严重影响安全,但可能需要一定条件(如需要用户点击),建议短期排期修复。 |
| 0 - 6.9 | 中危(Medium) | 计划修复,有一定风险,但利用难度大或影响有限,可在常规迭代中修复。 |
| 1 - 3.9 | 低危(Low) | 关注即可,基本不构成直接威胁(如信息泄露但不敏感)。 |
| 0 | 无 | 无风险(CVSS会因某个指标为无而不得分,但这种情况很少)。 |
实操工具:怎么算?
别硬记公式,用算分工具:
- NVD CVSS计算器(最官方):https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator
- 直接拖动滑块,或输入向量字符串(如
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),自动算出分数。
- 直接拖动滑块,或输入向量字符串(如
- FIRST CVSS v4.0 计算器:https://www.first.org/cvss/calculator/4.0
- Vulmon的简单版:有些厂商的漏洞管理系统内置了打分工具。
常见误区避坑
- 别只盯数字,忽略向量:
CVSS 10.0如果是“需要物理接触”的漏洞,对你公司价值可能远低于一个CVSS 8.0的远程RCE漏洞。向量比分数更重要。 - CVSS不等同于商业风险:一个CVSS 7.5的漏洞,如果影响的是你对外服务的核心支付系统,风险比一个CVSS 9.5但影响的是内网测试机的漏洞高得多,CVSS只是技术严重度,商业风险 = 技术严重度 × 资产价值 × 威胁可能性。
- 版本问题:CVSS 2.0、3.0、3.1、4.0分数范围相同(0-10),但评分规则有差异,看分数时确认版本(NVD默认用3.1,部分老漏洞只标了2.0)。同一漏洞在不同版本下分数可能差1-2分。
一个快速上手步骤
- 遇到一个漏洞。
- 打开NVD CVSS v3.1计算器。
- 逐项调整左边的基础指标(攻击向量、复杂度、权限……)。
- 查看生成的分数。
- 对照你的业务环境:这个漏洞影响的是你的核心业务系统吗?有人正在利用吗?如果有,即使分数是“中危”,你也应该按“高危”处理;反之,分数高的漏洞如果完全被上游设备隔离了,可以降级处理。
- 输出结果:写报告时注明
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H这个向量,以及最终得分。
一句话记住:CVSS是一把尺子,帮你量漏洞的技术凶狠程度;但你要不要马上修,还得看它量的是你的命门还是脚趾头。