漏洞评分体系失效:企业安全将面临4大直接后果
Sonatype最新发布的分析报告指出,当前软件生态对漏洞评估的一致性和时效性提出了更高要求,而传统的核心漏洞评分体系已难以满足这些需求。
网络安全决策者通常依赖漏洞数据来制定防护策略,但提供这些数据的系统正面临严峻挑战。该报告进一步表明,主流漏洞评分体系在应对现代软件供应链风险时,其准确性和响应速度都显露出明显不足。

滞后的评分体系
尽管CVE项目仍是行业公认的基石,NVD(国家漏洞数据库)也持续作为严重性评级的主要来源,但这些工具最初是为软件发布周期较慢的时代设计的。在持续部署、深度依赖组件和自动化开发流程成为主流的今天,原有体系已显得力不从心。
2025年数据显示,64%的开源组件CVE在NVD中缺乏CVSS评分。安全团队不得不在承担高风险与自行填补数据空白之间做出抉择。Sonatype对缺失评分的漏洞进行评估后发现,近半数属于高危或严重级别,这说明缺乏评分往往会掩盖真实风险。
即便存在严重性评分,不同数据源之间也缺乏一致性。统计表明,仅有19%的CVE严重性分类与Sonatype的分析结果相符,62%存在夸大风险的情况,其余则低估了威胁等级,导致实际风险未被及时识别。
延迟的评分拖累响应效率
时效性是另一大缺陷。2025年,漏洞从公开披露到获得NVD评分的平均延迟达6周,部分CVE甚至等待超过50周。而漏洞利用代码通常几小时内就会出现,维护者一般在数日内发布补丁。延迟数周才出现的评分对快速响应几乎毫无价值。
2024年NVD评分输出停滞数月的事件,暴露出评分流程的脆弱性。即便运营恢复后,积压问题仍未得到有效解决。
影响远超安全团队范畴
合规流程默认CVE数据具有完整性,构建系统根据CVE信息决定是否允许组件使用,平均修复时间等战略指标也依赖可能失真的严重性分级。
近期软件供应链事件(如Log4Shell和XZ Utils)清晰展现了这些缺陷。在这些事件中,社区往往在最新评分发布前就已理解威胁并实施缓解措施。当前的威胁环境需要快速研判能力,但现有体系并非为此设计。
Sonatype首席技术官Brian Fox指出:"CVE项目从未考虑现代软件开发的规模和速度需求。这已是开源领域不争的事实,在AI时代更为凸显。漏洞情报必须从索引历史数据,转向实时洞察实际运行环境中的风险。"
数据质量问题的根源
报告揭示了导致不一致性的多重原因:部分维护者为图省事发布宽泛的影响版本范围;有些则直接排除已停止支持的旧版本,尽管许多组织仍在使用这些版本。
研究人员也可能在快速发布CVE后不再跟进。一旦获得漏洞编号,就缺乏动力去完善版本范围或评分细节。这些看似微小的疏漏累积起来,最终导致系统性偏差。
相关攻略
网络安全团队披露了影响Windows系统的两个漏洞YellowKey与GreenPlasma。YellowKey可能通过特制USB设备或EFI分区数据绕过BitLocker加密,访问受保护数据,主要威胁未设置PIN码的设备。GreenPlasma属于本地提权漏洞,允许普通用户在高权限目录创建对象,可能提升至SYSTEM权限,但目前尚无完整利用工具。
人工智能在代码生成与逻辑推理领域的迅猛发展,正在深刻改变网络安全攻防的格局。近日,一项由AI领军企业Anthropic主导的重要倡议——“玻璃翼计划”(Project Glasswing)正式对外公布。该计划旨在联合全球顶尖科技力量,运用最先进的AI模型,抵御日益复杂化、智能化的AI驱动型网络攻击。
TP-Link路由器登录后找不到无线设置?功能没丢,只是“搬家”了 很多用户在登录TP-Link路由器管理页面后,会第一时间去找“无线设置”,结果发现找不到了。别急,这通常不是功能被阉割,而是新版固件在界面逻辑上做了优化,把相关入口调整了位置。简单说,它从原来显眼的地方,“搬”到了“常用设置”或“网
国际货币基金组织发布报告警示,人工智能技术正对全球金融稳定构成潜在威胁。报告指出,当前金融体系高度依赖共享数字基础设施,而AI能以低成本、高效率利用系统漏洞,使网络攻击更具系统性风险。由于金融与能源、电信等行业基础设施互联,一次攻击可能引发跨行业连锁反应,导致支付中断、市场信心崩溃等宏观冲击。报告同
防火墙部署:避免网络中断的关键,在于把工作做在前面 直接说结论:给网络装上防火墙这件事本身,通常不会导致断网。但它毕竟是在你的数据通道上新增了一道“安检门”,如果部署方式和后续配置不够精细,确实可能带来额外的网络延迟,影响传输速度,甚至白白消耗设备性能。怎么把这种影响降到最低,甚至忽略不计?这才是真
热门专题
热门推荐
在麒麟操作系统上配置SSH公钥登录,不仅能免去每次输入密码的繁琐,更能显著增强远程连接的安全性。整个过程并不复杂,核心步骤围绕密钥生成、公钥部署和服务端配置展开。本文将详细介绍几种主流方法,涵盖从自动化部署到手动配置,助你轻松完成麒麟系统SSH密钥登录设置。 一、使用ssh-keygen与ssh-c
登录循环闪退应先删 Xauthority和 ICEauthority文件、修复 tmp权限为1777、重置ukui mate dconf配置、清理磁盘空间、重装lightdm并重新配置。 在银河麒麟操作系统中输入密码后,屏幕一闪又回到登录界面,这种“登录循环”问题确实令人困扰。这通常并非硬件故障,而
GUSD是一种与美元1:1锚定的合规稳定币,由Gemini交易所发行并受纽约州金融服务部监管。其核心价值在于为加密世界提供透明、受监管的美元等价物,主要应用于交易、支付和价值存储。投资者需关注其中心化托管风险、监管政策变化及智能合约潜在漏洞,理解其作为传统金融与加密市场桥梁的定位与局限。
在Windows 11系统中,确保系统音频稳定输出到指定设备(如已连接的耳机或已配对的蓝牙音箱),核心在于正确配置默认音频输出设备。您可以通过任务栏快速设置、系统设置应用、控制面板声音对话框、音量混合器下拉菜单或Win+Ctrl+V快捷键这五种主流方案,实现即时切换或永久性配置,彻底解决声音输出错乱
宏胜集团近期发生重要人事与业务调整。总裁办主任叶雅琼、销售总经理吴汀燕、法务部部长周卓盈及生产管理科科长吴潘潘等多位高管已离职,该消息已获接近集团人士证实。与此同时,集团启动了部分非生产业务的外包运作,显示出其正在优化内部结构与运营模式。这一系列变动可能意味着公司正处于战略调整期,旨在聚焦核心业务并





