通用漏洞评分系统 (CVSS)

最后更新 | 2026 年 1 月 27 日 | 阅读时长为 14 分钟

优点、缺点以及更优的选择

CVSS 提供了一种衡量漏洞严重性的标准方法,但无法显示在您特定的环境中哪些漏洞真正具有风险。本指南阐述了 CVSS 的工作原理、其局限性,以及为何将其与漏洞利用可能性、资产价值和云环境暴露风险等实际信号相结合,对于更明智地确定优先级至关重要。

在网络安全领域,CVSS 是什么?

您面对的漏洞太多,无法全部修复。 

NIST 最近报告称,2024 年收到的漏洞提交数量比上一年增加了 32%,预计这一趋势将在 2025 年全年持续。

2024 年,通用漏洞和暴露风险数量同样增加了(20%)。截至 2025 年 5 月底,国家 CVE 数据库已有超过 28 万个 CVE。

面对如此惊人的数字,您的团队根本不可能解决每一个漏洞,而且他们也不必这样做。

您真正需要的,是一种能够让您专注于最关键事务的方法。

这就是 CVSS 发挥作用的地方。

通用漏洞评分系统 (CVSS) 用于评估漏洞的技术严重性。

CVSS 由 FIRST 维护,通过结合可利用性和影响指标,为每个漏洞分配 0.0 到 10.0 之间的评分。这些评分有助于团队确定风险优先级并传达风险。

CVSS 评分已嵌入到大多数漏洞扫描程序、威胁公告和补丁管理工作流中。它为安全团队提供了一种统一的方法,用于比较不同系统和供应商之间的漏洞。

然而,尽管 CVSS 至关重要,但仅靠它远远不够。

CVSS 并不能告诉您哪些漏洞在您的环境中是真正可被利用的。CVSS 并未考虑到业务风险。而且,它无法适应攻击者行为。

正因如此,Tenable 虽以 CVSS 为起点,但在此基础上结合 漏洞优先级评级 (VPR)、实时威胁信号、云身份上下文信息,并通过 Tenable One 实现统一评分。

让我们深入解析 CVSS 的工作原理、其不足之处,以及如何将其融入更明智的基于风险的漏洞管理方法中。

CVSS 的工作原理:指标、权重和评分范围

CVSS 评分采用一套标准化的指标计算公式,包括基本评分、时间评分和环境评分。

基本指标

固有的漏洞特征:

  • 攻击向量(AV)
    • 攻击者能否通过网络、本地或物理方式利用漏洞?
    • 远程漏洞 (AV: N) 评分更高。
  • 攻击复杂度 (AC)
    • 该漏洞利用是否需要特殊的配置、特定的时序或罕见的系统状态?
  • 所需特权 (PR)
    • 攻击者需要获得多少访问权限才能进行漏洞利用?
  • 用户交互 (UI)
    • 该攻击是否需要用户点击链接、打开文件或采取其他操作?
  • 范围 (S)
    • 该漏洞仅影响该组件,还是会产生跨界影响?
  • 影响 (CIA)
    • 衡量机密性、完整性和可用性的损失。

时间指标

这些机制会根据当前的漏洞利用形势对评分进行调整:

  • 漏洞利用代码成熟度
    • 有没有公开的漏洞利用代码?
  • 修复等级
    • 有补丁吗?
  • 报告信心
    • 该漏洞的验证程度如何?

环境指标

这些功能可帮助您根据所处环境调整评分:

  • 安全要求
    • 保密性、完整性和可用性对贵公司而言有多重要?
  • 调整后的基准指标
    • 当控制措施或缓解措施降低了严重性时,请使用这些内容。

严重性分级

然后,CVSS 评分被划分为以下严重性等级:

  • 无 (0.0)
  • 低危(0.1–3.9)
  • 中危(4.0–6.9)
  • 高危(7.0–8.9)
  • 严重 (9.0–10.0)

想了解 CVSS 如何融入现代漏洞管理计划吗? 探索 Tenable Vulnerability Management ,了解它如何将静态评分与支持自动化的优先级分析相结合。

为什么 CVSS 很重要,以及为什么仅靠它还不够

CVSS 为您提供了一种描述严重性的通用语言。它有助于安全团队进行分类,基础设施团队确定优先级,并让高管了解哪些事项至关重要(理论上如此)。

当所有人基于同一评分开展工作,您将能够:

  • 自动设置补丁阈值
  • 根据严重性级别设置服务级别协议 (SLA)
  • 统一仪表盘和报告格式
  • 让修复团队在风险定义上达成共识

但严重性不等于风险。CVSS 并未说明:

  • 攻击者能否利用您的环境中的漏洞
  • 这是否会影响您最敏感的资产
  • 攻击者是否正在主动利用它

这正是漏洞优先级评级改变局面的关键所在。

CVSS 和基于风险的优先级分析

如果 CVSS 能告诉您某个漏洞可能有多严重,基于风险的优先级分析则能告诉您应该最先修复的漏洞。这一区别至关重要。

Tenable 以 CVSS 为基准,并结合 VPR 帮助您了解:

  • 攻击者是否已在现实环境中利用这一漏洞?
  • 这会暴露业务关键型系统吗?
  • 从外部可以访问吗?
  • 威胁制造者能否将其作为特权提升或横向移动路径的一部分加以利用?

Tenable VPR 包含:

  • 利用来自现实环境中的漏洞可利用性和活动
  • 威胁情报与攻击者行为映射
  • 基于业务重要性的资产重要性
  • 暴露风险途径,包括身份滥用和云配置风险
  • 示例
    • CVSS 表示该漏洞的评分是 9.8。 仅根据 CVSS 评分,您可能会认为应该立即处理该漏洞。
    • VPR 的独特之处:VPR 会向您显示,该漏洞影响的是一台不包含用户数据的内部测试服务器,从而在攻击者利用该漏洞时限制其影响。突然间,一个 CVSS 评分为 9.8 的漏洞似乎也没那么紧迫了。
    • 与此同时,VPR 检测到一个 CVSS 评分较低的漏洞,但由于该漏洞位于与客户记录相关的面向公众的工作负载上,且威胁制造者正在主动扫描该漏洞,因此其优先级高于 CVSS 评分更高的那个漏洞。

这就是基于风险的优先级分析和评分方法的价值所在,也是为什么不应孤立地使用 CVSS 评分的原因。

进一步了解 Tenable 漏洞优先级评级 (VPR) 如何在 CVSS 的基础上,综合考虑可利用性、攻击者行为和资产重要性。

云和身份感知环境中的 CVSS

在现代云环境中,仅凭 CVSS 可能会带来严重的误导。

云资产是动态的。工作负载每分钟都在动态调整。一个 10 分钟内就会消失的容器,其风险程度与持久性数据库服务器不同。

攻击路径取决于身份。与高特权角色相关的资产上存在的中危漏洞,可能比孤立端点上的高严重性漏洞更危险。

错误配置会加剧暴露风险,尤其是在云环境中。

CVSS 未考虑以下因素:

  • 云特有的错误配置
  • 过度曝光的身份
  • 网络可达性和横向移动
  • 临时暴露高价值数据的临时资产

正是在这方面,Tenable Cloud Security 提供了至关重要的上下文信息。它将 CVSS 评分与实时云安全态势相结合,因此您可以:

  • 查看哪些漏洞存在外部暴露风险
  • 了解哪些身份可以访问它们
  • 检测云基础设施和本地基础设施中的连锁风险

CVSS 指出:“这是一个重要漏洞。”

Tenable 指出:“这是一个与管理员凭据相关的、已公开暴露且具有可利用性的严重漏洞。”

这就是您首先要解决的问题。

Tenable Cloud Security 将 CVSS、云错误配置与 IAM 风险联系起来。 借助持续上下文保障您的云攻击面

CVSS 和其他评分模型的对比

CVSS 只是漏洞优先级排序这一复杂问题中的一个环节。让我们来看看它与其他常见模型的对比情况。

漏洞利用预测评分系统 (EPSS)

EPSS 会评估攻击者在未来 30 天内利用该漏洞的可能性。这是基于概率的,而不是基于严重性的。

  • 新增内容:攻击者的行为与统计建模
  • 不足之处:这并未反映业务影响或环境背景
  • 与 CVSS 的配合方式:将它们合并。CVSS 告诉您危害程度;EPSS 告诉您发生概率。

一个 CVSS 评分为 6.8、EPSS 发生概率为 94% 的漏洞,其紧迫性可能高于一个攻击者从未利用过的 CVSS 评分 9.8 的漏洞。

常见漏洞与暴露风险(CVE)

CVE 是一个标识符,而不是评分。 它可帮助您跨工具、供应商和安全公告追踪特定漏洞。

  • 新增内容:持续的跟踪和记录
  • 不足之处:这并不能告诉您任何关于风险的信息
  • 与 CVSS 的配合方式: 将 CVE(是什么)与 CVSS(严重程度)进行配对

OWASP 风险评级

OWASP 模型主要用于应用程序安全领域,更偏向人工操作且带有主观性。该模型估可检测性、可利用性和影响程度,这对于建模非常有用,但对于大规模优先级分析则不太适用。

那么,您应该选用哪个呢?

CVSS + VPR + EPSS + 资产上下文为您提供更完整的风险视图。

Tenable One 采用了该模型,将严重性、发生可能性、业务影响和暴露风险整合到一个按优先级排序的视图中。

漏洞评分和漏洞管理

漏洞管理始于识别,但并不止于此。

一旦扫描工具发现漏洞,您就需要一种方法来评估其严重性,并确定响应的优先级。

这正是漏洞评分发挥核心作用的地方。

CVSS 长期以来一直是漏洞评分体系的支柱。它为您的团队提供了一种基于可利用性和影响程度来分配严重性等级的统一方法。它为仪表盘、补丁 SLA、升级规则和修复计划提供支持。

但现代漏洞管理不仅需要考虑技术严重性:

  • 您需要了解攻击者是否已在现实环境中利用该漏洞。
  • 您需要确定这是否会影响业务关键系统或导致敏感数据泄露。
  • 您需要根据实际风险而不是依据理论分数制定修复措施。

正因如此,Tenable 将 CVSS 整合到更广泛的基于风险的漏洞管理方法中。

通过将 CVSS 与 VPR 相结合,并借助 Tenable One 扩展评分机制,您可以从单纯追逐高 CVSS 分数转向对可利用、已暴露且影响重大的漏洞采取行动。

漏洞评分虽是核心,但它现在已成为一个适应攻击者行为和业务需求的动态系统的一部分。

漏洞评分和暴露风险管理

对漏洞进行评分固然有用,但如果不了解这些漏洞如何导致您的暴露风险,那就只是解决了部分问题。

暴露风险管理会综合考量所有可预防的风险(漏洞、配置错误、权限过度),以识别威胁制造者可能利用的攻击路径,从而造成最大损害——无论是业务中断还是敏感数据外泄。

暴露风险管理还能识别并减少那些削弱您安全态势的因素。这些情况包括漏洞以及:

  • 配置错误的云服务
  • 权限过高的身份
  • 不安全的外部资产
  • 开放端口、过期证书、遗忘的 API

在此上下文下,CVSS 评分提供了漏洞严重性的基准参考,但 Tenable 更进一步,将评分整合到更广泛的持续暴露风险管理框架中。

正是在这一点上,Tenable One 将漏洞风险与实际暴露风险联系了起来。

那会带来什么效果?

  • 如果孤立看 CVSS 为 5.5 的漏洞,可能被忽略,但如果该漏洞与具有薄弱 IAM 控制的面向互联网的系统相关联,Tenable One 会将其标记为高风险。
  • 相反,CVSS 为 9.8 的漏洞可能不会给贵企业带来实质性暴露风险,因此除非其威胁上下文发生变化,否则您可以将其优先级调低。

将评分与暴露风险情报相结合,可帮助您:

  • 将修复工作重点放在那些会形成高风险攻击路径的漏洞上
  • 直观展示技术缺陷如何与身份风险及网络安全态势相互交织
  • 衡量并报告实际攻击面风险的降低情况,而非仅报告 CVSS 得分

当评分成为暴露风险管理的一部分时,它就不再仅仅是一个数字,而是成为推动采取行动的信号。

合规与审计报告中的 CVSS

许多合规框架都依赖 CVSS 来定义和落实漏洞管理要求,但各监管机构对其的应用方式各不相同。

符合合规要求的 CVSS 示例:

  • PCI DSS v4.0 要求在规定时限内修复 CVSS 得分达到 7.0 或更高的漏洞。
  • HIPAA 并未强制要求在特定时间范围内对具有特定 CVSS 得分的漏洞作出响应,但使用 CVSS 进行风险评估已被广泛视为受监管实体安全计划的一部分。
  • NIST 800-53NIST 网络安全框架将控制措施与基于 CVSS 的阈值进行映射,用于漏洞跟踪和修复响应。
  • ISO/IEC 27001 在附件 A.12.6.1(技术漏洞管理)中将 CVSS 认定为一种风险评估工具。

审计人员使用 CVSS:

  • 请确认您已对漏洞进行分类,并根据既定的阈值采取了相应措施
  • 确认已为高/严重评分制定 SLA。
  • 请确认您是否符合要求,并跟踪修复时间表
  • 为未解决的问题提供支持补偿性控制措施或风险接受的文档。

示例:季度审计可能要求您提供证据,证明已在 30 天内修复了大部分 CVSS 为 7.0 及以上的漏洞,否则就必须正式接受该风险。

通过将 CVSS 与 Tenable One 中的资产重要性及可利用性指标相结合,即使无法实现完美的修复,您也可以据此合理提出符合合规意图的基于风险的例外情况。

CVSS 让合规性有据可循。Tenable 使其可付诸行动。

CVSS 实施挑战,以及如何解决这些挑战

虽然许多企业都在使用 CVSS,但要有效利用它却颇有难度。对于攻击面复杂且拥有多个 IT、安全团队和合规团队的大型企业而言,这一点尤为明显。

但即便是小型企业,也常常面临类似的问题。

以下是五个常见的 CVSS 实施挑战及其应对方法:

1. 不同工具之间的评分不一致

问题:不同的扫描程序可能会为同一个漏洞分配不同的 CVSS 评分或向量,导致团队对该信任哪个评分感到困惑。

解决方案:使用单一可信数据源(例如 National Vulnerability Database(NVD)),对整个环境中的评分进行标准化处理,并验证攻击向量字符串。Tenable 采用的统一数据模型通过整合不同工具和环境中的发现结果,从而避免了数据不一致的问题。

2. 在确定优先级时过度依赖 CVSS

问题: CVSS 是一种严重性衡量指标,而非可利用性、可达性或业务影响的衡量指标。 仅针对 CVSS 评分较高的漏洞打补丁的团队,往往会忽视真正的风险。

解决方案:使用 Tenable One 提供的动态风险信号,包括 VPR、漏洞利用数据和资产重要性。将 CVSS 与发生概率及暴露风险上下文相结合,从而专注处理真正重要的问题。

3.被忽视的环境指标

问题:许多企业没有根据自身的安全优先级对 CVSS 进行定制,这导致优先级分析不准确。

解决方案:制定环境评分政策。例如,如果可用性至关重要(例如在医疗保健领域),请在您自定义的 CVSS 公式中提高其权重。Tenable 允许您自动调整评分。

4. 各自为政的团队和分散的工具

问题:由于缺乏统一的评分逻辑或可见性,安全、基础设施和合规团队各自为政。优先级分析存在主观性或重复。

解决方案:通过 Tenable One 集中实现可视化。 它提供的仪表盘和警报不仅整合了 CVSS,更进一步提供了所有团队均可据此采取行动的指标:云暴露风险、身份访问路径、横向移动风险等。

5. 规模化应用 CVSS 需要结合上下文

在企业环境中,CVSS 只有与以下各项结合使用时,才能真正发挥作用:

  • 威胁情报与漏洞利用预测
  • 利用 AI 和分析技术减少误报
  • 业务影响评分
  • 实时云上下文和资产价值

Tenable 能够实现这一切,将静态评分转变为动态、基于风险的优先级分析引擎。

Tenable One 评分:仅凭 CVSS 无法向您展示的内容

Tenable One 将 CVSS 提供的基准与实际信号、资产情报和业务上下文相结合,构建了一个统一的评分模型,旨在优先处理对贵企业真正重要的事项。

静态 CVSS 得分为何不够完善

  • 他们对所有环境都一视同仁
  • 他们不知道哪些系统是面向公众的
  • 他们并未考虑攻击者是否正在积极利用某个漏洞
  • 它们并未将资产价值、特权级别和攻击路径纳入考量

CVSS 指出:“这在技术上很严重。”

Tenable One 询问:“目前这在技术层面是否严重、可被利用、已暴露且对业务至关重要?”

Tenable One 的评分包括

因子

CVSS

VPR

Tenable One

技术严重性(基础指标)

漏洞利用的可能性与武器化

资产的重要性和敏感性

身份与配置错误风险

云原生上下文与攻击路径

按业务影响进行优先级分析

评分示例:优先级分析的实际应用

假设您在 AWS 环境中检测到了 120 个漏洞:

  • 其中 45 个的 CVSS 得分在 7.0 到 9.8 之间
  • Tenable One 根据实际信号,将 22 个标记为高风险
  • 其中只有七个与您最敏感的工作负载或暴露在外的云身份相关

Tenable One 可以帮助您:

  • 重点关注七个真正会带来风险的因素
  • 减轻警报疲劳并减少补丁积压
  • 将修复措施与高管团队真正关心的重点——收入损失和声誉受损——保持一致

Tenable One 并不能取代 CVSS。它能提升决策质量,使决策不仅基于得分,更基于上下文。

准备好突破静态评分模式了吗? 借助 Tenable One 统一您的视图,并根据暴露风险情况、可利用性和业务影响确定优先级。

CVSS 常见问题

什么是 CVSS 得分?

CVSS 评分是一个介于 0.0 到 10.0 之间的数值评分,根据标准化指标反映软件漏洞的技术严重性。

CVSS 与风险是一回事吗?

否。CVSS 反映的是严重性,而非发生概率或业务影响。 风险取决于可利用性、暴露风险和。

CVSS 和 EPSS 之间有什么区别?

CVSS 用于衡量漏洞的严重性。EPSS 会评估威胁制造者未来 30 天内利用该漏洞的可能性。 两者结合使用,可更好地确定优先级。

我可以自定义 CVSS 评分吗?

可以。您可以应用环境指标,以根据您所处环境的具体情况,对重要性及补偿性控制措施进行调整。

不同工具的 CVSS 评分是否存在差异?

可以。CVSS 向量的解释具有主观性。请务必查看完整的向量字符串,而不仅仅是数值分数。

CVSS 在合规性审计中是否被采纳?

是的。CVSS 评分获得了 PCI DSS、NIST、ISO 27001 以及许多其他框架的认可。团队通常利用它来定义补丁的 SLA 和风险阈值。

我可以在 DevSecOps 工作流中使用 CVSS 吗?

当然。您可以在 CI/CD 管道中使用 CVSS 来阻止构建、触发自动化修复或强制执行 SLA。

CVSS 的最新版本是什么?

FIRST 于 2023 年发布了 CVSS v4.0,该版本提供了更精细的分类和更强的自动化支持。 时至今日,各组织仍广泛使用 CVSS v3.1

在哪里可以计算 CVSS 评分?

使用官方 CVSS 计算器,输入基础值、时间值和环境值。

什么是 CVSS 评估?

CVSS 评估是指将 CVSS 指标应用于已知漏洞以计算其严重性评分的过程,该评分可用于漏洞分类或合规性评估。

什么是 CVSS 认证?

虽然没有正式的 CVSS 认证,但许多安全认证和课程(例如,Certified Information Systems Security Professional (CISSP))可能会将 CVSS 评分作为漏洞分析培训的一部分。

什么是 CVSS 测试?

CVSS 测试通常涉及测试团队如何对漏洞进行评分或确认。 这可能还涉及使用 CVSS 计算器来模拟潜在影响。

什么是 CVSS 漏洞?

CVSS 漏洞是指经过 CVSS 框架分析和评分、已向公众披露的漏洞,通常具有 CVE 编号。

CVE 和 CVSS:有什么区别?

CVE 是一种用于追踪特定漏洞的标识符。CVSS 是一种用于评估其严重性的评分系统。

综合运用: 更明智地评分

CVSS 是一个重要的起点,但并非最终答案。

它以一种人人都能理解的方式,无论技术专长如何,为您提供了一种跨系统一致地衡量漏洞严重性的方法。

然而,当今的攻击面(涵盖云、身份、运营技术 (OT) 和临时资产)需要一种具有适应性的评分模型。能够洞察实际暴露情况,而不仅仅是理论上的影响。一种根据业务风险而非量表上的数字来确定优先级的做法。 

这正是 Tenable One 所提供的。

CVSS 会告诉您潜在的危害程度。Tenable One 会告诉您应该先修复哪些问题。