كل تقرير ثغرة تقرؤه يحمل رقمًا من 0 إلى 10. هذا الرقم هو درجة CVSS، وهو مفيد — لكن يُساء فهمه بانتظام. يشرح هذا المقال ماذا يقيس الرقم فعلًا في النسخة 4.0 الصادرة نهاية 2023، ومتى يجب أن تتجاهله.
ماذا يقيس CVSS؟
يقيس خصائص الثغرة التقنية في معزل عن سياقك: هل تُستغل عبر الشبكة؟ هل تحتاج صلاحيات مسبقة؟ هل تحتاج تفاعل مستخدم؟ ما أثرها على السرية والسلامة والتوافر؟ الإجابات تُترجم إلى «المتّجه» ثم إلى درجة.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:Nما الجديد في 4.0؟
- فصل الأثر بين النظام المصاب (VC/VI/VA) والأنظمة اللاحقة (SC/SI/SA).
- مقياس متطلبات الهجوم (AT): هل يحتاج المهاجم إلى شروط خاصة كسباق حالة؟
- مقاييس تكميلية مثل الأتمتة والتعافي وكثافة القيمة — لا تؤثر في الدرجة لكنها تُثري القرار.
- تسمية أوضح: CVSS-B للدرجة الأساسية، CVSS-BT مع بيانات التهديد، CVSS-BE مع بيئتك.
ما لا يقيسه
السؤال | هل يجيب عنه CVSS؟ | من يجيب؟ |
|---|---|---|
هل تُستغل الثغرة فعليًا الآن؟ | لا | قوائم KEV وتقارير التهديد |
ما احتمال استغلالها خلال 30 يومًا؟ | لا | EPSS |
هل النظام المصاب مهم لأعمالي؟ | لا | أنت (المقياس البيئي) |
هل يوجد إصلاح؟ | لا | تنبيه المورّد |
كيف تقرأ الدرجة قراءة صحيحة؟
- ابدأ بـ KEV: إن كانت الثغرة مستغلة فعليًا، رتّبها أولًا مهما كانت درجتها.
- ثم EPSS: احتمال استغلال يتجاوز 10% يستحق الأسبوع نفسه.
- ثم CVSS مع سياقك: ثغرة 9.8 في خدمة داخلية معزولة قد تكون أقل إلحاحًا من 7.5 في بوابة عامة.
- وأخيرًا: هل الإصلاح متاح وبسيط؟ إن كان كذلك فلا تنتظر أصلًا.




