適合誰讀:掃描器或 Dependabot 一次報出 10 筆結果、不知道從哪下手的人。本文談的是這些指標到底是什麼意思,以及怎樣把它們變成修補順序和期限。
每個指標回答什麼問題
| 指標 | 回答的問題 | 來源 | 性質 |
|---|---|---|---|
| CVSS | 被利用了會有多嚴重? | FIRST(依指標計算) | 嚴重程度——不含「可能性」 |
| EPSS | 30 天內被利用的可能性? | FIRST(機器學習預測) | 0–1 的機率——是預測,不是事實 |
| KEV | 是否已被實際利用? | CISA(已確認案例目錄) | 事實——但只涵蓋被觀測到的 |
常見誤讀:CVSS 不等於風險
CVSS 回答的是「打中了有多重」,完全不回答「會不會被打中」。一個 CVSS 9.8 在你的部署裡可能因為藏在必須登入的功能後面而根本碰不到;一個能從網際網路存取且正被利用的 CVSS 6.x,對你來說才是第一位。CVSS 是分量;優先順序=分量 × 可能性 × 你的暴露面。
資料:統計全部 1,695 個 KEV 條目
本站對 CISA KEV 目錄做機器監控,並為每個條目附上 CVSS 和 EPSS。以下是全部條目的統計(1,695 個,截至 2026 年 9 月 3 日)。
只看 CVSS 的結果
- 只修 9.0 以上 → 漏掉實際被利用的 64%
- 7.0 以下都不急 → 195 個正在被攻擊的漏洞一直開著
- 分數不了解你的部署,碰不到的 9.8 會佔用你的時間
三者疊加能得到什麼
- 列入 KEV=沒有爭議——這是觀測,不是預測
- 高 EPSS=搶在下一個 KEV 條目之前
- 高 CVSS=估計一旦發生的損失規模
- 最後由你自己的暴露面決定期限
EPSS 只能單向使用
有 405 個(24%)已確認被利用,EPSS 卻低於 0.1。EPSS 模擬的是廣泛、機會主義式的利用,因此針對性攻擊和剛公開的漏洞分數偏低。請把它當作「高=要快」,絕不要當作「低=安全」。
只修 CVSS 9.0 以上
漏掉已確認被利用的 1,695 個中的 1,087 個(64%)
因為 EPSS 低而延後
405 個(24%)正被利用,分數卻低於 0.1
KEV → 高 EPSS → 高 CVSS → 你的暴露面
事實 → 預測 → 損失規模 → 可達性
排序的方法
先看是否列入 KEV
已觀測到的利用優先於任何分數。列入 KEV 的,即使 CVSS 只有 6,也排在最前。具體的 CVE 可以在 CVE 查詢 中一個畫面看到 CVSS、EPSS 和 KEV 狀態(含修補期限)。
沒有列入 KEV 的,先處理高 EPSS
高 EPSS(大致以 0.5 以上為線)是尚未被加入 KEV 的候選。在本站追蹤的集合中,877 個(52%)在 0.5 以上。提前清掉它們,就是主動與被動的差別。
乘以你環境中的可達性
同一個 CVE,排名取決於它是面向網際網路、藏在認證之後,還是在你根本沒用的功能裡。沒用到的功能裡的漏洞,通常只需要一次更新,而不是一次事故應變。免認證即可到達的,不論分數都排到最前。
給期限一個數字
CISA 為每個 KEV 條目訂了期限。整個目錄以 21 天為主(1,025 個),但 2026 年新增的 210 個中最常見的是 3 天(91 個)——明顯收緊。這個期限是寫給美國聯邦機關的,但可以當作外部基準。本站的做法:列入 KEV 且免認證可達=當天;列入 KEV=3 天內;EPSS ≥ 0.5=2 週內;其他=下一次定期更新。
用機器確認修好了
出問題的很少是判斷,而是執行到底。定期執行 osv-scanner 或 pnpm audit,讓「我們修過了」能對照真實的相依樹得到驗證。完整的循環請見 漏洞處置實務。
SSVC——從依分數排序到依決策樹判斷
CISA 還發布了依分數排序之外的另一種方法:SSVC(Stakeholder-Specific Vulnerability Categorization)。回答幾個問題——是否正被利用、是否暴露、攻擊能否自動化、業務影響多大——就會落到 Track / Track* / Attend / Act 之一。上面的步驟基本上就是它的精簡版。如果要為組織寫成制度,借用 SSVC 的用語能省掉很多爭論。
本站觀點:真正的障礙不在指標
團隊決定不了先修什麼,原因往往不是看不懂分數,而是不知道自己實際在用什麼。如果回答不了「我們有用那個產品嗎?」,KEV 和 EPSS 都派不上用場。所以本站把資產盤點放在 CVE 分級之前(→ 資產盤點清單)。有了盤點,本文的一切都只需要幾分鐘。
自己查證
- 單一 CVE:CVE 查詢——CVSS、EPSS、是否列入 KEV 及修補期限一起看
- 讀懂 CVSS 向量:CVSS 計算與向量解讀
- 你的相依套件:osv-scanner / 使用方法
- 新的嚴重 CVE:漏洞速報(綜合 KEV、CVSS、EPSS 排定優先順序)
出處
- CISA — Known Exploited Vulnerabilities Catalog(數量取自目錄版本 2026.09.02)
- FIRST — EPSS 與 CVSS
- CISA — Stakeholder-Specific Vulnerability Categorization (SSVC)
- 統計依據本站自有的 KEV 追蹤資料(1,695 個條目;EPSS 快照日期 2026-09-03)
接下來閱讀
- 工具:CVSS 計算與向量解讀(貼上向量字串即可查看評分與各項意義)
- 用語:CVSS 是什麼 / CVE 是什麼
- 實務:漏洞處置實務 / osv-scanner 入門
- 基礎:資產盤點清單——不知道自己在用什麼,就訂不了優先順序
FAQ
QCVSS、EPSS、KEV 有什麼差別?
它們回答的是不同的問題。CVSS 是嚴重程度——一旦被利用會有多痛。EPSS 是預測——未來 30 天被利用的可能性。KEV 是事實——已經在現實中觀測到被利用。一個漏洞可能很嚴重卻從未被盯上,也可能分數普通卻正在被攻擊。
Q只依 CVSS 從高到低修可以嗎?
會漏掉。本站追蹤的 KEV 目錄全部 1,695 個 CVE 中,CVSS 9.0 以上的只有 608 個(36%)。約三分之二正被利用的漏洞低於 9.0,其中 195 個(11.5%)甚至低於 7.0——「7 分以下不急」的策略,會讓正在被攻擊的漏洞一直開著。
QEPSS 低就安全嗎?
不。同一集合中,有 405 個(24%)已確認被利用,EPSS 卻低於 0.1。EPSS 預測的是廣泛、機會主義式的利用,因此針對性攻擊和剛公開的漏洞分數會偏低。EPSS 只能單向使用:高=要趕快;低不能當作安全的證據。
Q應該多快修補?
借用一個外部基準。CISA 為每個 KEV 條目訂了修補期限,2026 年新增的 210 個中最常見的是 3 天(91 個)——明顯短於舊條目中占多數的 21 天和 14 天。這個期限是寫給美國聯邦機關的,請結合你自己的暴露面權衡:能從網際網路直接、免認證到達,比任何分數都優先。