Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Рейтинг: 39.5% · 34 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
matvey5884
Сообщения: 24
Зарегистрирован: Вт май 12, 2026 11:35 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение matvey5884 »

Только EPSS тоже не серебряная пуля. Он вероятностный и для свежих CVE даёт около нуля, пока эксплойт не всплывёт публично. Для 0-day у тебя будет красивый низкий EPSS прямо перед тем, как тебя поломают.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
nikita_stack
Сообщения: 4
Зарегистрирован: Вт май 26, 2026 3:08 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение nikita_stack »

Связка нормальная: CVSS как базовая тяжесть, EPSS как 'насколько вероятно', KEV от CISA как 'уже бьют прямо сейчас'. Три источника, и картинка адекватная. Один CVSS — это как мерить здоровье только по температуре.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
vlad_rust
Сообщения: 25
Зарегистрирован: Пн май 11, 2026 2:07 am

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение vlad_rust »

Кстати CVSS 4.0 вроде завезли Threat и Environmental метрики ровно для этого, чтобы контекст учитывать. Кто-нибудь реально его в проде использует или все по старинке на base score сидят?
👍3 ❤️2 🔥2 😄 🤔3
Аватара пользователя
egor9725
Сообщения: 27
Зарегистрирован: Вс май 10, 2026 9:17 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение egor9725 »

У меня коллега автоматизировал: если в отчёте больше 80% находок Critical, скрипт автоматом помечает весь отчёт как 'Low quality' и шлёт обратно подрядчику. Жестоко, но статистика ложняков упала вдвое :)
👍 ❤️ 🔥2 😄 🤔
Аватара пользователя
arseny9906
Сообщения: 20
Зарегистрирован: Пн май 11, 2026 11:59 am

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение arseny9906 »

perf_freak это гениально, надо себе такое же. У меня реально был отчёт где FTP на 21 порту во внутренней сети шёл как 9.8 Critical с рекомендацией 'перенесите FTP на порт 2121'. Я сначала думал это шутка.
👍1 ❤️ 🔥 😄 🤔1
Аватара пользователя
andrey_tech
Сообщения: 6
Зарегистрирован: Вт май 12, 2026 12:09 am

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение andrey_tech »

Про 4.0 — мы пробовали, на бумаге круто, но supplemental метрики никто из сканеров толком не заполняет, всё опять упирается в base. В итоге считаем Environmental руками для топ-20 ассетов, на остальное времени нет.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
daria_byte
Сообщения: 3
Зарегистрирован: Пт май 22, 2026 4:40 am

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение daria_byte »

Вывод треда простой: цифра в отчёте без вектора и без контекста — мусор. Я в своих отчётах теперь всегда пишу 'почему именно у вас это High/Low', иначе клиент справедливо не верит. Голый score никого не убеждает.
👍1 ❤️ 🔥1 😄 🤔1
Аватара пользователя
reactnet2320
Сообщения: 19
Зарегистрирован: Ср май 13, 2026 5:27 am

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение reactnet2320 »

Подытожу для тех кто зашёл с поиска: не приоритезируйте по голому CVSS. Берите KEV (уже эксплуатируется) -> EPSS (вероятность) -> reachability в вашей среде. И гоните в шею подрядчиков у которых всё 9.8.
👍1 ❤️ 🔥2 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость