tag
脆弱性対応
このタグの記事 2 件
2026-09-04
CVE の直す順番はどう決めるか — CVSS・EPSS・KEV の使い分け
CVSSは深刻度、EPSSは悪用される確率、KEVは実際に悪用されている事実。測っているものが違うので、どれか1つで優先順位は決まらない。当サイトの実データ=KEV掲載1,695件のうち64%はCVSS9未満、24%はEPSS0.1未満。だから『高スコアだけ直す』も『EPSSが低いから放置』も破綻する。順序は KEV→高EPSS→高CVSS、そして期限は自分の環境の到達可能性で決める。
2026-09-04
osv-scanner の実務Q&A — pnpm対応・CVEの除外・オフライン実行・つまずくエラー
導入の次に出てくる実務の疑問だけを集めた。要点=pnpm-lock.yamlは対応済み、除外は osv-scanner.toml の IgnoredVulns(期限付きで書ける)、オフラインは3つのフラグの関係を理解すれば迷わない。当サイトの視点=スキャナは『既知の脆弱性』しか教えず、自分で固定したバージョンが古くなったことは教えてくれない。そこは別の仕組みで見る必要がある。