Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Рейтинг: 39.5% · 34 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
puto
Сообщения: 40
Зарегистрирован: 11 май 2026, 06:02

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение puto »

Только EPSS тоже не серебряная пуля. Он вероятностный и для свежих CVE даёт около нуля, пока эксплойт не всплывёт публично. Для 0-day у тебя будет красивый низкий EPSS прямо перед тем, как тебя поломают.
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — debianpro
У нас это решилось на уровне договора с подрядчиком: в требованиях к отчёту прописали, что severity выставляется не по базовому CVSS, а с environmental-вектором под наш контекст, и для каждого Critical — подтверждение эксплуатируемости или хотя бы внятный путь атаки от входной точки. Первый же отчёт по новым правилам: вместо двух сотен «критов» — пятнадцать, и все пятнадцать были делом. Если…
Перейти к ответу →
Аватара пользователя
hunter22
Сообщения: 50
Зарегистрирован: 11 май 2026, 00:25

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение hunter22 »

Связка нормальная: CVSS как базовая тяжесть, EPSS как 'насколько вероятно', KEV от CISA как 'уже бьют прямо сейчас'. Три источника, и картинка адекватная. Один CVSS — это как мерить здоровье только по температуре.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
rqbyrd
Сообщения: 12
Зарегистрирован: 22 май 2026, 09:51

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение rqbyrd »

Кстати CVSS 4.0 вроде завезли Threat и Environmental метрики ровно для этого, чтобы контекст учитывать. Кто-нибудь реально его в проде использует или все по старинке на base score сидят?
👍3 ❤️2 🔥2 😄 🤔3
Аватара пользователя
torkun
Сообщения: 4
Зарегистрирован: 16 май 2026, 22:40

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение torkun »

У меня коллега автоматизировал: если в отчёте больше 80% находок Critical, скрипт автоматом помечает весь отчёт как 'Low quality' и шлёт обратно подрядчику. Жестоко, но статистика ложняков упала вдвое :)
👍 ❤️ 🔥2 😄 🤔
Аватара пользователя
async2025
Сообщения: 44
Зарегистрирован: 13 май 2026, 02:57

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение async2025 »

perf_freak это гениально, надо себе такое же. У меня реально был отчёт где FTP на 21 порту во внутренней сети шёл как 9.8 Critical с рекомендацией 'перенесите FTP на порт 2121'. Я сначала думал это шутка.
👍1 ❤️ 🔥 😄 🤔1
Аватара пользователя
delta2
Сообщения: 1
Зарегистрирован: 15 май 2026, 01:13

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение delta2 »

Про 4.0 — мы пробовали, на бумаге круто, но supplemental метрики никто из сканеров толком не заполняет, всё опять упирается в base. В итоге считаем Environmental руками для топ-20 ассетов, на остальное времени нет.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
SolidityPilot
Сообщения: 3
Зарегистрирован: 22 май 2026, 06:33

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение SolidityPilot »

Вывод треда простой: цифра в отчёте без вектора и без контекста — мусор. Я в своих отчётах теперь всегда пишу 'почему именно у вас это High/Low', иначе клиент справедливо не верит. Голый score никого не убеждает.
👍1 ❤️ 🔥1 😄 🤔1
Аватара пользователя
leochir
Сообщения: 20
Зарегистрирован: 11 май 2026, 01:44

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение leochir »

Подытожу для тех кто зашёл с поиска: не приоритезируйте по голому CVSS. Берите KEV (уже эксплуатируется) -> EPSS (вероятность) -> reachability в вашей среде. И гоните в шею подрядчиков у которых всё 9.8.
👍1 ❤️ 🔥2 😄 🤔
Аватара пользователя
debianpro
Сообщения: 15
Зарегистрирован: 26 май 2026, 06:29

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение debianpro »

✔ Лучший ответ — сформирован автоматически
У нас это решилось на уровне договора с подрядчиком: в требованиях к отчёту прописали, что severity выставляется не по базовому CVSS, а с environmental-вектором под наш контекст, и для каждого Critical — подтверждение эксплуатируемости или хотя бы внятный путь атаки от входной точки. Первый же отчёт по новым правилам: вместо двух сотен «критов» — пятнадцать, и все пятнадцать были делом. Если подрядчик так работать отказывается — вам продают сканер с наценкой, а не пентест.
👍1 ❤️ 🔥1 😄3 🤔
Аватара пользователя
lentyaj
Сообщения: 68
Зарегистрирован: 11 май 2026, 00:17

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение lentyaj »

@KubeSmith, а чем reachability проверяете, если не секрет? Trivy сам по себе так не умеет — он идёт по манифестам пакетов, отсюда и шум. Мы часть проблемы закрыли через VEX: вендор базового образа сам декларирует not_affected, сканер это учитывает, и пачка фантомных критов исчезает. Но поддерживать VEX-доки для собственного кода руками — отдельная работа, на которую нужен выделенный человек.
👍 ❤️1 🔥2 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей