漏洞優先級:KEV、EPSS 與可達性的組合拳
三千比二十的落差
一次全量掃描報出三千條漏洞,其中「高危」和「超危」佔了六百條。安全團隊把清單發給研發,研發看了一眼,問了一個非常合理的問題:先修哪個?
這個問題如果沒有答案,接下來通常有兩種結局:要麼清單被無限期擱置,要麼團隊按嚴重度從上往下機械地修,把大量精力花在實際風險很低的條目上。兩種結局都不好。
優先級方法論要解決的正是這個落差。而關鍵在於理解:沒有任何單一指標能給出答案,因為它們回答的根本不是同一個問題。
四個判據,四個問題
### CVSS:這個漏洞理論上有多嚴重?
CVSS 評估的是漏洞本身的技術特性——攻擊向量、複雜度、所需權限、影響範圍。它的價值在於提供了一個跨組織可比的嚴重度基線。
它的侷限:CVSS 描述的是「如果被利用會怎樣」,不涉及「是否會被利用」和「在你的環境裏能不能被利用」。一個 9.8 分的漏洞,如果沒有公開利用代碼、且相關功能在你的部署中根本不可達,實際風險可能遠低於一個正在被大規模利用的 6.5 分漏洞。
把 CVSS 當作唯一排序依據,是漏洞管理最常見的錯誤。
### KEV:這個漏洞正在被利用嗎?
CISA 維護的已知被利用漏洞目錄(Known Exploited Vulnerabilities)記錄的是有確鑿證據表明正在被真實攻擊使用的漏洞。
這是一個二元且高置信度的信號。KEV 裏的條目意味着攻擊已經在發生,不是理論推演。對企業而言,KEV 命中的漏洞應當獲得最高優先級,無論它的 CVSS 是多少——正在被打的 7.5 分,比無人問津的 9.8 分緊急得多。
KEV 的侷限是覆蓋有限:它只包含已被觀測到的利用,新出現或定向攻擊使用的漏洞不會立即出現在裏面。
### EPSS:未來三十天被利用的概率有多大?
EPSS(Exploit Prediction Scoring System)由 FIRST 維護,用機器學習模型預測某個漏洞在未來 30 天內被利用的概率,輸出 0 到 1 的分值。
它填補的正是 KEV 的空白:KEV 告訴你「已經在被利用」,EPSS 告訴你「接下來可能被利用」。模型輸入包括漏洞特徵、利用代碼的公開情況、社區討論熱度等信號。
實用價值:絕大多數漏洞的 EPSS 分值都很低(萬分之幾),真正需要警惕的是那些分值顯著偏高的少數。這讓你能在數千條裏快速圈出高概率目標。
### 可達性分析:在你的代碼裏,這個漏洞能被觸發嗎?
前三個判據都是「關於漏洞本身的」,可達性分析回答的則是關於你的問題:漏洞所在的函數,你的代碼到底有沒有調用?調用路徑上的參數是否可控?觸發條件在你的配置下是否成立?
這是唯一一個能大幅削減工作量的判據。實踐中,很多組件漏洞位於你從未使用的功能模塊裏——依賴在那兒,但那段代碼永遠不會執行。識別出這類情況,能把待修清單縮減一個數量級。
這也是 VEX 存在的意義:把「不受影響」這個判斷標準化輸出,讓下游不必重複做同樣的分析。
組合起來用
四個判據的正確關係不是「選一個」,而是分層過濾:
第一層 · 立即修復:KEV 命中的漏洞。正在被利用,沒有討論餘地,進緊急流程。
第二層 · 本週期修復:EPSS 高分(比如超過某個閾值)+ 可達性確認為「可觸發」。這類是尚未大規模利用但概率顯著、且在你的環境裏真實存在風險的。
第三層 · 排期修復:CVSS 高分 + 可達但 EPSS 低。真實存在,但沒有緊迫的外部壓力,納入正常迭代。
第四層 · 記錄並監控:可達性判斷為「不受影響」的。不是忽略,而是記錄判斷依據(生成 VEX),並在環境變化時重新評估——今天不可達的代碼,明天可能因為一次重構而變得可達。
這套分層的關鍵收益在於:它把「三千條待修」變成「十幾條緊急 + 幾十條本週期 + 其餘排期與監控」,而這是一個團隊真的能執行的規模。
落地的幾個細節
閾值要自己定,不要照抄。 EPSS 用多少分作為高分線、CVSS 從幾分起算,取決於你的行業、暴露面和團隊產能。一個對外的核心服務和一個內網工具,閾值不該一樣。
判斷要沉澱,不要重複勞動。 團隊花時間分析出「這個漏洞我們不受影響」,這個結論應該被記錄、複用、並隨環境變化重新觸發。VEX 是這件事的標準載體。
修復不是唯一選項。 升級、打補丁、配置緩解、隔離、替換組件——不同選項的成本和時效差異很大。優先級排序的產出應該是「這條走哪個處置路徑」,而不只是「這條要修」。
別忘了看整體趨勢。 單條漏洞的處置之外,更值得關注的是存量是否在收斂:待修總數的變化曲線、平均修復時長(MTTR)、超期未修的比例。這些指標才能告訴你漏洞管理體系是在改善還是在惡化。
從「掃出來」到「修得完」
漏洞管理的成熟度,不體現在掃描器報出多少條,而體現在報出的條目裏有多大比例得到了合理處置。
發現能力已經不是瓶頸——現在的掃描工具能報出的東西遠超任何團隊的處理能力。真正的瓶頸在判斷:哪些是真風險、哪些能等、哪些根本不必修。而這個判斷的質量,取決於你有沒有把這四個判據組合起來用。
---
延伸閲讀:在 CI 流水線裏配置 SCA 門禁 · 開源 101 中的 CVSS、EPSS 與 VEX 條目 · CleanSource SCA 的可達性分析能力


