漏洞优先级:KEV、EPSS 与可达性的组合拳
三千比二十的落差
一次全量扫描报出三千条漏洞,其中“高危”和“超危”占了六百条。安全团队把清单发给研发,研发看了一眼,问了一个非常合理的问题:先修哪个?
这个问题如果没有答案,接下来通常有两种结局:要么清单被无限期搁置,要么团队按严重度从上往下机械地修,把大量精力花在实际风险很低的条目上。两种结局都不好。
优先级方法论要解决的正是这个落差。而关键在于理解:没有任何单一指标能给出答案,因为它们回答的根本不是同一个问题。
四个判据,四个问题
### CVSS:这个漏洞理论上有多严重?
CVSS 评估的是漏洞本身的技术特性——攻击向量、复杂度、所需权限、影响范围。它的价值在于提供了一个跨组织可比的严重度基线。
它的局限:CVSS 描述的是“如果被利用会怎样”,不涉及“是否会被利用”和“在你的环境里能不能被利用”。一个 9.8 分的漏洞,如果没有公开利用代码、且相关功能在你的部署中根本不可达,实际风险可能远低于一个正在被大规模利用的 6.5 分漏洞。
把 CVSS 当作唯一排序依据,是漏洞管理最常见的错误。
### KEV:这个漏洞正在被利用吗?
CISA 维护的已知被利用漏洞目录(Known Exploited Vulnerabilities)记录的是有确凿证据表明正在被真实攻击使用的漏洞。
这是一个二元且高置信度的信号。KEV 里的条目意味着攻击已经在发生,不是理论推演。对企业而言,KEV 命中的漏洞应当获得最高优先级,无论它的 CVSS 是多少——正在被打的 7.5 分,比无人问津的 9.8 分紧急得多。
KEV 的局限是覆盖有限:它只包含已被观测到的利用,新出现或定向攻击使用的漏洞不会立即出现在里面。
### EPSS:未来三十天被利用的概率有多大?
EPSS(Exploit Prediction Scoring System)由 FIRST 维护,用机器学习模型预测某个漏洞在未来 30 天内被利用的概率,输出 0 到 1 的分值。
它填补的正是 KEV 的空白:KEV 告诉你“已经在被利用”,EPSS 告诉你“接下来可能被利用”。模型输入包括漏洞特征、利用代码的公开情况、社区讨论热度等信号。
实用价值:绝大多数漏洞的 EPSS 分值都很低(万分之几),真正需要警惕的是那些分值显著偏高的少数。这让你能在数千条里快速圈出高概率目标。
### 可达性分析:在你的代码里,这个漏洞能被触发吗?
前三个判据都是“关于漏洞本身的”,可达性分析回答的则是关于你的问题:漏洞所在的函数,你的代码到底有没有调用?调用路径上的参数是否可控?触发条件在你的配置下是否成立?
这是唯一一个能大幅削减工作量的判据。实践中,很多组件漏洞位于你从未使用的功能模块里——依赖在那儿,但那段代码永远不会执行。识别出这类情况,能把待修清单缩减一个数量级。
这也是 VEX 存在的意义:把“不受影响”这个判断标准化输出,让下游不必重复做同样的分析。
组合起来用
四个判据的正确关系不是“选一个”,而是分层过滤:
第一层 · 立即修复:KEV 命中的漏洞。正在被利用,没有讨论余地,进紧急流程。
第二层 · 本周期修复:EPSS 高分(比如超过某个阈值)+ 可达性确认为“可触发”。这类是尚未大规模利用但概率显著、且在你的环境里真实存在风险的。
第三层 · 排期修复:CVSS 高分 + 可达但 EPSS 低。真实存在,但没有紧迫的外部压力,纳入正常迭代。
第四层 · 记录并监控:可达性判断为“不受影响”的。不是忽略,而是记录判断依据(生成 VEX),并在环境变化时重新评估——今天不可达的代码,明天可能因为一次重构而变得可达。
这套分层的关键收益在于:它把“三千条待修”变成“十几条紧急 + 几十条本周期 + 其余排期与监控”,而这是一个团队真的能执行的规模。
落地的几个细节
阈值要自己定,不要照抄。 EPSS 用多少分作为高分线、CVSS 从几分起算,取决于你的行业、暴露面和团队产能。一个对外的核心服务和一个内网工具,阈值不该一样。
判断要沉淀,不要重复劳动。 团队花时间分析出“这个漏洞我们不受影响”,这个结论应该被记录、复用、并随环境变化重新触发。VEX 是这件事的标准载体。
修复不是唯一选项。 升级、打补丁、配置缓解、隔离、替换组件——不同选项的成本和时效差异很大。优先级排序的产出应该是“这条走哪个处置路径”,而不只是“这条要修”。
别忘了看整体趋势。 单条漏洞的处置之外,更值得关注的是存量是否在收敛:待修总数的变化曲线、平均修复时长(MTTR)、超期未修的比例。这些指标才能告诉你漏洞管理体系是在改善还是在恶化。
从“扫出来”到“修得完”
漏洞管理的成熟度,不体现在扫描器报出多少条,而体现在报出的条目里有多大比例得到了合理处置。
发现能力已经不是瓶颈——现在的扫描工具能报出的东西远超任何团队的处理能力。真正的瓶颈在判断:哪些是真风险、哪些能等、哪些根本不必修。而这个判断的质量,取决于你有没有把这四个判据组合起来用。
---
延伸阅读:在 CI 流水线里配置 SCA 门禁 · 开源 101 中的 CVSS、EPSS 与 VEX 条目 · CleanSource SCA 的可达性分析能力


