<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>评分与优先级排序 on DefectDojo Documentation</title><link>https://docs.defectdojo.com/zh-hans/triage_findings/finding_scoring/</link><description>Recent content in 评分与优先级排序 on DefectDojo Documentation</description><generator>Hugo</generator><language>zh-hans</language><copyright>Copyright (c) 2020-2025 DefectDojo, Inc.</copyright><lastBuildDate>Mon, 01 Jan 0001 00:00:00 +0000</lastBuildDate><atom:link href="https://docs.defectdojo.com/zh-hans/triage_findings/finding_scoring/index.xml" rel="self" type="application/rss+xml"/><item><title>CVSS 版本支持</title><link>https://docs.defectdojo.com/zh-hans/triage_findings/finding_scoring/cvss_support/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/triage_findings/finding_scoring/cvss_support/</guid><description>&lt;p&gt;DefectDojo 支持在发现项上使用 CVSS 元数据，包括 CVSS 4.0 标准。本页介绍哪些 CVSS 版本会被端到端存储、您可以在何处录入或查看它们，以及解析器方面的覆盖情况。&lt;/p&gt;
&lt;h2 id="defectdojo-存储的内容"&gt;DefectDojo 存储的内容&lt;/h2&gt;
&lt;p&gt;发现项可以携带以下 CVSS 数据：&lt;/p&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;版本&lt;/th&gt;
 &lt;th&gt;是否存储向量&lt;/th&gt;
 &lt;th&gt;是否存储分数&lt;/th&gt;
 &lt;th&gt;UI 向量构建器与计算器&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;CVSS v4.0&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;✅&lt;/td&gt;
 &lt;td&gt;✅&lt;/td&gt;
 &lt;td&gt;✅（专业版 UI）&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;CVSS v3（v3.0 / v3.1）&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;✅&lt;/td&gt;
 &lt;td&gt;✅&lt;/td&gt;
 &lt;td&gt;✅（专业版 UI）&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;CVSS v2&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;通过发现项的&lt;strong&gt;严重程度&lt;/strong&gt;字段隐式存储；不存储单独的 v2 向量字段&lt;/td&gt;
 &lt;td&gt;不适用&lt;/td&gt;
 &lt;td&gt;不适用&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;每个发现项在底层模型上都有专门的 &lt;code&gt;cvssv3&lt;/code&gt; / &lt;code&gt;cvssv3_score&lt;/code&gt; 以及 &lt;code&gt;cvssv4&lt;/code&gt; / &lt;code&gt;cvssv4_score&lt;/code&gt; 字段。这些字段既可以通过 API 访问，也可以通过 UI 访问。&lt;/p&gt;</description></item><item><title>EPSS / KEV</title><link>https://docs.defectdojo.com/zh-hans/triage_findings/finding_scoring/epss_kev/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/triage_findings/finding_scoring/epss_kev/</guid><description>&lt;p&gt;DefectDojo Pro 会自动使用两个外部威胁情报来源——&lt;strong&gt;EPSS&lt;/strong&gt; 和 &lt;strong&gt;CISA KEV&lt;/strong&gt;——来丰富您的发现项,使优先级排序不仅反映 CVSS 严重程度,还反映漏洞被利用的可能性。这两个来源都通过 &lt;strong&gt;CVE&lt;/strong&gt; 与发现项匹配,按&lt;strong&gt;每日计划&lt;/strong&gt;刷新,并直接影响每个发现项计算得出的&lt;strong&gt;优先级&lt;/strong&gt;分数。&lt;/p&gt;
&lt;p&gt;丰富数据&lt;strong&gt;按每个漏洞存储一次&lt;/strong&gt;,然后应用于引用它的每个发现项。这意味着即使某个 CVE 出现在一万个发现项中,系统也只会查询一次,您可以直接在&lt;strong&gt;漏洞浏览器&lt;/strong&gt;中查看其 EPSS 和 KEV 值,而不必逐条查看发现项。&lt;/p&gt;
&lt;p&gt;在 DefectDojo Cloud 上,丰富功能是完全托管的:DefectDojo 负责维护底层威胁情报数据并将其提供给您的实例。您无需安装任何内容、无需配置任何数据源 URL,也无需安排每日任务——一切都由 DefectDojo 为您运行。&lt;/p&gt;</description></item><item><title>可达性</title><link>https://docs.defectdojo.com/zh-hans/triage_findings/finding_scoring/reachability/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/triage_findings/finding_scoring/reachability/</guid><description>&lt;p&gt;如果一个严重 CVE 存在于您的应用程序从未调用过的代码中,其风险与同一个 CVE 出现在实际请求路径上的风险并不相同。&lt;strong&gt;可达性&lt;/strong&gt;正是用来捕捉这一差异:DefectDojo Pro 会记录每个发现项的脆弱代码是否真正可以被到达,向您展示该结论的来源,并将其纳入发现项计算得出的&lt;strong&gt;优先级&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;可达性是一项**测试版(beta)**功能,&lt;strong&gt;默认关闭&lt;/strong&gt;。超级用户可在 &lt;strong&gt;Settings &amp;gt; Feature Flags&lt;/strong&gt; 下启用该功能。功能关闭时,不会记录任何判定结果,优先级不受影响,也不会出现任何可达性相关的界面。&lt;/p&gt;
&lt;h2 id="判定结果"&gt;判定结果&lt;/h2&gt;
&lt;p&gt;无论判定结果来自哪个工具,都会被统一归一化为以下五种取值:&lt;/p&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;判定结果&lt;/th&gt;
 &lt;th&gt;含义&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Reachable(runtime,运行时可达)&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;观察到该脆弱代码正在执行。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Reachable(static,静态可达)&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;从应用程序入口点到该脆弱代码存在调用路径。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Potentially reachable(可能可达)&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;存在部分证据——例如确认使用了脆弱的软件包,但无法确认具体函数。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Unreachable(不可达)&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;分析未发现通往该脆弱代码的路径。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Unknown(未知)&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;尚无可达性分析覆盖该发现项。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;进行归一化处理很重要,因为不同工具在措辞上并不一致:一个扫描器所说的“未发现路径”与另一个扫描器所说的“未被使用”含义并不相同,DefectDojo 会将两者都记录为可供比较的判定结果,而不是将其简化为单一的“是/否”。&lt;/p&gt;</description></item></channel></rss>