游乐游手机版
首页/科技数码/文章详情

漏洞评分体系失效:企业安全将面临4大直接后果

时间:2025-11-25 15:01
Sonatype 的分析报告显示,核心漏洞评分体系已无法满足当前软件环境对一致性和时效性的需求。 网络安全领导者依赖漏洞数据来指导决策,但提供这些数据的系统正面临严峻挑战。Sonatype 的分析报

Sonatype最新发布的分析报告指出,当前软件生态对漏洞评估的一致性和时效性提出了更高要求,而传统的核心漏洞评分体系已难以满足这些需求。

网络安全决策者通常依赖漏洞数据来制定防护策略,但提供这些数据的系统正面临严峻挑战。该报告进一步表明,主流漏洞评分体系在应对现代软件供应链风险时,其准确性和响应速度都显露出明显不足。

滞后的评分体系

尽管CVE项目仍是行业公认的基石,NVD(国家漏洞数据库)也持续作为严重性评级的主要来源,但这些工具最初是为软件发布周期较慢的时代设计的。在持续部署、深度依赖组件和自动化开发流程成为主流的今天,原有体系已显得力不从心。

2025年数据显示,64%的开源组件CVE在NVD中缺乏CVSS评分。安全团队不得不在承担高风险与自行填补数据空白之间做出抉择。Sonatype对缺失评分的漏洞进行评估后发现,近半数属于高危或严重级别,这说明缺乏评分往往会掩盖真实风险。

即便存在严重性评分,不同数据源之间也缺乏一致性。统计表明,仅有19%的CVE严重性分类与Sonatype的分析结果相符,62%存在夸大风险的情况,其余则低估了威胁等级,导致实际风险未被及时识别。

延迟的评分拖累响应效率

时效性是另一大缺陷。2025年,漏洞从公开披露到获得NVD评分的平均延迟达6周,部分CVE甚至等待超过50周。而漏洞利用代码通常几小时内就会出现,维护者一般在数日内发布补丁。延迟数周才出现的评分对快速响应几乎毫无价值。

2024年NVD评分输出停滞数月的事件,暴露出评分流程的脆弱性。即便运营恢复后,积压问题仍未得到有效解决。

影响远超安全团队范畴

合规流程默认CVE数据具有完整性,构建系统根据CVE信息决定是否允许组件使用,平均修复时间等战略指标也依赖可能失真的严重性分级。

近期软件供应链事件(如Log4Shell和XZ Utils)清晰展现了这些缺陷。在这些事件中,社区往往在最新评分发布前就已理解威胁并实施缓解措施。当前的威胁环境需要快速研判能力,但现有体系并非为此设计。

Sonatype首席技术官Brian Fox指出:"CVE项目从未考虑现代软件开发的规模和速度需求。这已是开源领域不争的事实,在AI时代更为凸显。漏洞情报必须从索引历史数据,转向实时洞察实际运行环境中的风险。"

数据质量问题的根源

报告揭示了导致不一致性的多重原因:部分维护者为图省事发布宽泛的影响版本范围;有些则直接排除已停止支持的旧版本,尽管许多组织仍在使用这些版本。

研究人员也可能在快速发布CVE后不再跟进。一旦获得漏洞编号,就缺乏动力去完善版本范围或评分细节。这些看似微小的疏漏累积起来,最终导致系统性偏差。

来源:https://www.51cto.com/article/830331.html
上一篇首批"月壤砖"完成太空验证,为地外建造迈出关键一步 下一篇IPv5为何消失?从IPv4直接迁移至IPv6的技术解析
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
OpenClaw手机App上线,结果翻车了
科技数码 · 2026-07-01

OpenClaw手机App上线,结果翻车了

OpenClaw 官方宣布,已正式推出 iOS 和 Android 原生移动 App,用户如今可以在手机上使用这款主打“能真正帮你做事”的个人 AI 助手。官方在 X 上给出的定位也很直接:把 Agent 放进口袋里,让用户可以在移动端处理频道消息、任务和回复。从功能上看,OpenClaw 移动端并

优必选CEO周剑:家庭机器人生态核心投入过半精力
科技数码 · 2026-07-01

优必选CEO周剑:家庭机器人生态核心投入过半精力

先说几个核心判断:优必选正在布局一盘长远战略。创始人兼CEO周剑在近期一场媒体沟通会上,直接亮出了公司未来的发展路线——工业、商用、家庭陪伴机器人三条业务主赛道并行推进,现阶段每条线各占约一半精力。一边是已经能够稳定创造收入的工业场景,另一边则是他眼中“最具想象力与未来空间”的家庭陪伴领域。工业人形

CPO/NPO/OIO开启封装级光连接价值空间,技术路线尚未收敛
科技数码 · 2026-07-01

CPO/NPO/OIO开启封装级光连接价值空间,技术路线尚未收敛

6月30日,申银万国在光连接系列研报中重点指出,MPO光连接器领域的投资机会值得高度关注。通俗来说,随着AI算力集群持续扩张,光互联升级带来的连锁效应——数据中心光纤通道数量、前面板端口密度、机柜内光纤管理复杂度——均在同步攀升。光连接器的角色早已超越传统的低价值标准件,如今它直接决定着链路插损、可

龙岗AR实景剧本游内测体验短板有效破解之道
科技数码 · 2026-07-01

龙岗AR实景剧本游内测体验短板有效破解之道

在今年龙岗区第二届人工智能与机器人发展大会上,区级部门一次性推出了7个AI“龙搭子”。其中,名为“龙导游”的成果成为文商旅融合领域的核心亮点。据南都N视频记者了解,依托“龙导游”打造的全区全域AR实景剧本游“龙岗大陆”,已在今年五一假期发布了内测版本。经过一个月市场验证后,该项目正式启动面向全社会的

南下资金6月30日净买入中芯国际与建滔积层板
科技数码 · 2026-07-01

南下资金6月30日净买入中芯国际与建滔积层板

6月30日,南下资金持续大举买入港股,单日净流入金额高达58 95亿港元。接下来,我们直接盘点哪些个股获得资金青睐、哪些遭到减持: 净买入方面,中芯国际领跑全场,单日吸金19 33亿港元;建滔积层板紧随其后,净买入10 59亿港元;腾讯控股获得7 65亿港元净流入;智谱(02513 HK)也有6 5