新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
技术解读

漏洞优先级:KEV、EPSS 与可达性的组合拳

安势研究院·2026.08.25·5 分钟阅读
漏洞优先级的四层判据组合
漏洞优先级的四层判据组合

三千比二十的落差

一次全量扫描报出三千条漏洞,其中“高危”和“超危”占了六百条。安全团队把清单发给研发,研发看了一眼,问了一个非常合理的问题:先修哪个?

这个问题如果没有答案,接下来通常有两种结局:要么清单被无限期搁置,要么团队按严重度从上往下机械地修,把大量精力花在实际风险很低的条目上。两种结局都不好。

优先级方法论要解决的正是这个落差。而关键在于理解:没有任何单一指标能给出答案,因为它们回答的根本不是同一个问题。

四个判据,四个问题

### CVSS:这个漏洞理论上有多严重?

CVSS 评估的是漏洞本身的技术特性——攻击向量、复杂度、所需权限、影响范围。它的价值在于提供了一个跨组织可比的严重度基线。

它的局限:CVSS 描述的是“如果被利用会怎样”,不涉及“是否会被利用”和“在你的环境里能不能被利用”。一个 9.8 分的漏洞,如果没有公开利用代码、且相关功能在你的部署中根本不可达,实际风险可能远低于一个正在被大规模利用的 6.5 分漏洞。

把 CVSS 当作唯一排序依据,是漏洞管理最常见的错误。

### KEV:这个漏洞正在被利用吗?

CISA 维护的已知被利用漏洞目录(Known Exploited Vulnerabilities)记录的是有确凿证据表明正在被真实攻击使用的漏洞。

这是一个二元且高置信度的信号。KEV 里的条目意味着攻击已经在发生,不是理论推演。对企业而言,KEV 命中的漏洞应当获得最高优先级,无论它的 CVSS 是多少——正在被打的 7.5 分,比无人问津的 9.8 分紧急得多。

KEV 的局限是覆盖有限:它只包含已被观测到的利用,新出现或定向攻击使用的漏洞不会立即出现在里面。

### EPSS:未来三十天被利用的概率有多大?

EPSS(Exploit Prediction Scoring System)由 FIRST 维护,用机器学习模型预测某个漏洞在未来 30 天内被利用的概率,输出 0 到 1 的分值。

它填补的正是 KEV 的空白:KEV 告诉你“已经在被利用”,EPSS 告诉你“接下来可能被利用”。模型输入包括漏洞特征、利用代码的公开情况、社区讨论热度等信号。

实用价值:绝大多数漏洞的 EPSS 分值都很低(万分之几),真正需要警惕的是那些分值显著偏高的少数。这让你能在数千条里快速圈出高概率目标。

### 可达性分析:在你的代码里,这个漏洞能被触发吗?

前三个判据都是“关于漏洞本身的”,可达性分析回答的则是关于的问题:漏洞所在的函数,你的代码到底有没有调用?调用路径上的参数是否可控?触发条件在你的配置下是否成立?

这是唯一一个能大幅削减工作量的判据。实践中,很多组件漏洞位于你从未使用的功能模块里——依赖在那儿,但那段代码永远不会执行。识别出这类情况,能把待修清单缩减一个数量级。

这也是 VEX 存在的意义:把“不受影响”这个判断标准化输出,让下游不必重复做同样的分析。

组合起来用

四个判据的正确关系不是“选一个”,而是分层过滤

第一层 · 立即修复:KEV 命中的漏洞。正在被利用,没有讨论余地,进紧急流程。

第二层 · 本周期修复:EPSS 高分(比如超过某个阈值)+ 可达性确认为“可触发”。这类是尚未大规模利用但概率显著、且在你的环境里真实存在风险的。

第三层 · 排期修复:CVSS 高分 + 可达但 EPSS 低。真实存在,但没有紧迫的外部压力,纳入正常迭代。

第四层 · 记录并监控:可达性判断为“不受影响”的。不是忽略,而是记录判断依据(生成 VEX),并在环境变化时重新评估——今天不可达的代码,明天可能因为一次重构而变得可达。

这套分层的关键收益在于:它把“三千条待修”变成“十几条紧急 + 几十条本周期 + 其余排期与监控”,而这是一个团队真的能执行的规模。

落地的几个细节

阈值要自己定,不要照抄。 EPSS 用多少分作为高分线、CVSS 从几分起算,取决于你的行业、暴露面和团队产能。一个对外的核心服务和一个内网工具,阈值不该一样。

判断要沉淀,不要重复劳动。 团队花时间分析出“这个漏洞我们不受影响”,这个结论应该被记录、复用、并随环境变化重新触发。VEX 是这件事的标准载体。

修复不是唯一选项。 升级、打补丁、配置缓解、隔离、替换组件——不同选项的成本和时效差异很大。优先级排序的产出应该是“这条走哪个处置路径”,而不只是“这条要修”。

别忘了看整体趋势。 单条漏洞的处置之外,更值得关注的是存量是否在收敛:待修总数的变化曲线、平均修复时长(MTTR)、超期未修的比例。这些指标才能告诉你漏洞管理体系是在改善还是在恶化。

从“扫出来”到“修得完”

漏洞管理的成熟度,不体现在扫描器报出多少条,而体现在报出的条目里有多大比例得到了合理处置

发现能力已经不是瓶颈——现在的扫描工具能报出的东西远超任何团队的处理能力。真正的瓶颈在判断:哪些是真风险、哪些能等、哪些根本不必修。而这个判断的质量,取决于你有没有把这四个判据组合起来用。

---

延伸阅读在 CI 流水线里配置 SCA 门禁 · 开源 101 中的 CVSS、EPSS 与 VEX 条目 · CleanSource SCA 的可达性分析能力

漏洞管理优先级排序CVSSEPSSKEV可达性分析VEX修复策略
想看看这些能力在你的代码库上如何落地?预约演示

相关阅读

技术解读

SBOM 不止是合规清单:从“我用了什么”到“我能承受什么”

很多团队把 SBOM 当成一份交差用的清单。但真正有价值的 SBOM,是能驱动决策的:哪些漏洞可被利用、哪条依赖该先修、哪个许可证会带来风险。