跳至主要內容
>_ITDITD網站資安平台

CVSS 計算與向量解讀

貼上 CVSS 向量字串(CVSS:3.1/AV:N/…),依規範精確計算 v3.x 基礎評分,並以淺白的語言解讀每一項對你代表什麼。全部在瀏覽器內處理。

全部在你的瀏覽器內處理,輸入絕不會傳送到伺服器。

在上方貼上向量字串,即可顯示評分與各項意義。

使用方法

  1. 1

    貼上 NVD 或廠商公告中的向量字串(CVSS:3.1/… 或 CVSS:4.0/…)。

  2. 2

    v3.0 / v3.1 會計算基礎評分與嚴重程度,並列出每一項的意義。

  3. 3

    v4.0 僅解讀各項意義(評分請使用 NVD 或廠商公布的數值)。

  4. 4

    最後在「防禦方的解讀」中確認會影響優先順序的組合。

為什麼重要

同樣是 9.8,需要登入、需要使用者操作還是需要特定條件,決定了你今天該做什麼。不要只依分數排序,請讀向量。另外,CVSS 評估的是「一旦被利用會有多嚴重」,而不是「現在是否正在被利用」,後者請用 KEV 與 EPSS 確認。

常見問題

Q計算結果與 NVD 的數值一致嗎?
A

v3.0 / v3.1 基礎評分依 FIRST 規範(含 v3.1 的 Roundup 函式)計算,並已用真實 CVE 的公布值驗證。但 NVD 與廠商(CNA)評估的向量本身有時不同,此時數值也會不同。

Q為什麼不計算 v4.0 評分?
A

v4.0 評分由大型查找表加內插決定,手工重新實作很容易出現細微錯誤。與其給出錯誤數值,我們對 v4.0 只解讀各項意義,評分請使用 NVD 或廠商公布的數值。

Q輸入的向量會被傳送嗎?
A

不會。解析與計算全部在瀏覽器內完成,不會傳送到伺服器。

相關頁面