Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Рейтинг: 39.5% · 34 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
wasm777
Сообщения: 9
Зарегистрирован: 15 май 2026, 00:04

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение wasm777 »

@puto, справедливо, но это аргумент не против EPSS, а против любой единственной метрики. Для свежих CVE мы просто смотрим на другое: вектор доступа против нашей реальной экспозиции. Если сервис наружу не торчит и до уязвимого кода нужна аутентификация — даже свежая дыра едет в плановый цикл, а не в пятничный пожар. Нулевой EPSS у 0-day не страшен, если до этого кода снаружи физически не дотянуться.
👍 ❤️ 🔥 😄3 🤔
✔ Лучший ответ сформирован автоматически — debianpro
У нас это решилось на уровне договора с подрядчиком: в требованиях к отчёту прописали, что severity выставляется не по базовому CVSS, а с environmental-вектором под наш контекст, и для каждого Critical — подтверждение эксплуатируемости или хотя бы внятный путь атаки от входной точки. Первый же отчёт по новым правилам: вместо двух сотен «критов» — пятнадцать, и все пятнадцать были делом. Если…
Перейти к ответу →
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 2 гостя