CVSS 版本支持

DefectDojo 支持在发现项上使用 CVSS 元数据,包括 CVSS 4.0 标准。本页介绍哪些 CVSS 版本会被端到端存储、您可以在何处录入或查看它们,以及解析器方面的覆盖情况。

DefectDojo 存储的内容

发现项可以携带以下 CVSS 数据:

版本是否存储向量是否存储分数UI 向量构建器与计算器
CVSS v4.0✅(专业版 UI)
CVSS v3(v3.0 / v3.1)✅(专业版 UI)
CVSS v2通过发现项的严重程度字段隐式存储;不存储单独的 v2 向量字段不适用不适用

每个发现项在底层模型上都有专门的 cvssv3 / cvssv3_score 以及 cvssv4 / cvssv4_score 字段。这些字段既可以通过 API 访问,也可以通过 UI 访问。

在何处手动录入 CVSS 数据

CVSSv3 和 CVSSv4 都可以在发现项上手动录入:

  • 编辑发现项表单——将完整的 CVSS 向量字符串粘贴到对应字段中。保存时,DefectDojo 会自动解析该向量并计算出分数。
  • 向量构建器(专业版 UI)——在编辑发现项表单中,点击 CVSSv3 或 CVSSv4 条目旁的 🛠️ 按钮,即可打开向量构建器。以交互方式构建向量,然后点击计算器按钮,即可根据生成的向量得出分数。

CVSSv4 向量字符串及向量构建器已在 v2.50.3(2025 年 9 月 22 日)版本中加入专业版 UI,与之配套的独立计算器按钮则在 v2.51.1(2025 年 10 月 14 日)版本中上线。

显示设置

发现项视图会遵循两项系统设置,用于控制 CVSSv3 和 CVSSv4 数据是否向用户显示:

  • 启用 CVSS 3 显示——在发现项上显示 CVSSv3 向量和分数。
  • 启用 CVSS 4 显示——在发现项上显示 CVSSv4 向量和分数。

这两项设置可以在系统设置中独立配置。如果两者都启用,那么对于同时携带两种版本数据的发现项,两种版本会并排显示。

解析器与工具覆盖情况

DefectDojo 可以在任何发现项上存储 CVSSv4 数据,但某个特定解析器是否会填充 CVSSv4 字段,取决于上游工具

  • 如果上游工具在其导出格式中输出 CVSSv4 向量或分数,解析器通常会映射这些字段。
  • 如果该工具只输出 CVSSv2 或 CVSSv3 数据,解析器不会自行合成 v4 向量——系统内置并没有 v3 到 v4 的转换功能。
  • 有些较旧的解析器即使上游工具已输出 CVSSv4 字段,也可能尚未对其进行映射。如果您发现某个工具已输出 CVSSv4 字段,但对应的解析器却遗漏了这些字段,请提交一个 issue。

与此同时,无论解析器是否支持,以下两种途径都能让您获得完整的 CVSSv4 覆盖:

  1. 通用发现项导入——在 CSV 中接受 CVSSV4(向量)和 CVSSV4_score 列,在 JSON 中接受 cvssv4 / cvssv4_score 键。
  2. 通用解析器(专业版)——支持将 CVSSv4 向量作为可映射字段(已在 v2.57.0,2026 年 4 月 7 日版本中加入)。当您的工具输出的 JSON 或 CSV 使用了内置解析器无法映射的自定义字段名称时,可使用该解析器。

对于任何无法自动流转 CVSSv4 数据的工具或报告,在编辑发现项表单中手动录入始终是通用的备用方案。