CVSS 版本支持
DefectDojo 支持在发现项上使用 CVSS 元数据,包括 CVSS 4.0 标准。本页介绍哪些 CVSS 版本会被端到端存储、您可以在何处录入或查看它们,以及解析器方面的覆盖情况。
DefectDojo 存储的内容
发现项可以携带以下 CVSS 数据:
| 版本 | 是否存储向量 | 是否存储分数 | UI 向量构建器与计算器 |
|---|---|---|---|
| CVSS v4.0 | ✅ | ✅ | ✅(专业版 UI) |
| CVSS v3(v3.0 / v3.1) | ✅ | ✅ | ✅(专业版 UI) |
| CVSS v2 | 通过发现项的严重程度字段隐式存储;不存储单独的 v2 向量字段 | 不适用 | 不适用 |
每个发现项在底层模型上都有专门的 cvssv3 / cvssv3_score 以及 cvssv4 / cvssv4_score 字段。这些字段既可以通过 API 访问,也可以通过 UI 访问。
在何处手动录入 CVSS 数据
CVSSv3 和 CVSSv4 都可以在发现项上手动录入:
- 编辑发现项表单——将完整的 CVSS 向量字符串粘贴到对应字段中。保存时,DefectDojo 会自动解析该向量并计算出分数。
- 向量构建器(专业版 UI)——在编辑发现项表单中,点击 CVSSv3 或 CVSSv4 条目旁的 🛠️ 按钮,即可打开向量构建器。以交互方式构建向量,然后点击计算器按钮,即可根据生成的向量得出分数。
CVSSv4 向量字符串及向量构建器已在 v2.50.3(2025 年 9 月 22 日)版本中加入专业版 UI,与之配套的独立计算器按钮则在 v2.51.1(2025 年 10 月 14 日)版本中上线。
显示设置
发现项视图会遵循两项系统设置,用于控制 CVSSv3 和 CVSSv4 数据是否向用户显示:
- 启用 CVSS 3 显示——在发现项上显示 CVSSv3 向量和分数。
- 启用 CVSS 4 显示——在发现项上显示 CVSSv4 向量和分数。
这两项设置可以在系统设置中独立配置。如果两者都启用,那么对于同时携带两种版本数据的发现项,两种版本会并排显示。
解析器与工具覆盖情况
DefectDojo 可以在任何发现项上存储 CVSSv4 数据,但某个特定解析器是否会填充 CVSSv4 字段,取决于上游工具:
- 如果上游工具在其导出格式中输出 CVSSv4 向量或分数,解析器通常会映射这些字段。
- 如果该工具只输出 CVSSv2 或 CVSSv3 数据,解析器不会自行合成 v4 向量——系统内置并没有 v3 到 v4 的转换功能。
- 有些较旧的解析器即使上游工具已输出 CVSSv4 字段,也可能尚未对其进行映射。如果您发现某个工具已输出 CVSSv4 字段,但对应的解析器却遗漏了这些字段,请提交一个 issue。
与此同时,无论解析器是否支持,以下两种途径都能让您获得完整的 CVSSv4 覆盖:
- 通用发现项导入——在 CSV 中接受
CVSSV4(向量)和CVSSV4_score列,在 JSON 中接受cvssv4/cvssv4_score键。 - 通用解析器(专业版)——支持将 CVSSv4 向量作为可映射字段(已在 v2.57.0,2026 年 4 月 7 日版本中加入)。当您的工具输出的 JSON 或 CSV 使用了内置解析器无法映射的自定义字段名称时,可使用该解析器。
对于任何无法自动流转 CVSSv4 数据的工具或报告,在编辑发现项表单中手动录入始终是通用的备用方案。
下一页
发现项简介