新聞

漏洞修補策略該如何制定?對許多資安老手而言,CVSS、EPSS與KEV已是耳熟能詳的名詞,但對於第一線的開發人員或資安新手來說,這些指標背後的意義可能仍顯模糊。在今年的DevOpsDays活動上,以HackerCat外號活躍於資安社群,擔任DevSecOps Taiwan社群顧問,同時任職於力麗科技首席資安技術顧問的高于凱,他便以此為題,由淺入深地解構這些核心指標。

回顧近期漏洞新聞報導,通用漏洞評分系統(CVSS)最常被提及。實務上,我們不僅能參考美國國家漏洞資料庫(NVD)給出的風險評分,有時也會看到軟體原廠自己評估的分數,甚至不同資安組織也會提供各自的CVSS觀點。此外,國際資安事件應變組織FIRST在2023年發布CVSS 4.0版,在基本評分之外,進一步增加CVSS-BT(威脅情資)、CVSS-BE(環境因素)與CVSS-BTE(綜合評估)等不同評分項目。

除了CVSS的演進,漏洞風險的檢視維度在2021年變得更趨多元。例如,美國CISA發布「已知被利用漏洞清單」(KEV),要求聯邦機構限期修補,突顯漏洞已被實際利用的緊迫風險;同年,FIRST組織發布另一關鍵指標EPSS,聚焦於預測漏洞在未來被駭客利用的機率,我們先前也曾報導國內企業運用EPSS的實務經驗。

關於這三項指標背後的意義,目前在許多資安報導中雖已有相關介紹,這次高于凱透過綜整方式,讓更多人也能快速理解,並強調藉由這三項指標的過濾視角,將能找出最迫切需要修補的漏洞。他強調:「CVSS是起點但不是終點,EPSS告訴你機率,而KEV則代表緊急性,同時企業也必須考量自身環境。」

CVSS:常見漏洞評分標準,指標多元但實務多僅參考基礎分數

以CVE編號而言,高于凱指出,這就如同每個漏洞的身分證字號,方便業界溝通。例如知名的Log4Shell是研究人員給它的暱稱,其正式稱呼為CVE-2021-44228;只要提及此編號,多方溝通時便能確認探討的是同一個漏洞。

在MITRE公布CVE編號後,美國NVD會將其納入資料庫並進行CVSS風險評分。高于凱進一步解釋,當開發者使用軟體組成分析工具(SCA)或映像檔掃描工具後,通常會看到每個CVE都附帶一個漏洞評分,這就是根據CVSS(通用弱點評分系統)的國際標準所計算出來的。

CVSS由FIRST國際組織制定,全名是通用漏洞評分系統(Common Vulnerability Scoring System),將風險等級區分為:低(0.1~3.9分)、中(4.0~6.9分)、高(7.0~8.9分)、重大(9.0~10.0分)。

常見的CVSS版本已有3.0、3.1與4.0版。雖然其評估維度已涵蓋基礎(Base)、時間(Temporal)或威脅(Threat)、環境(Environmental)等多重項目,但NVD公布的CVSS基礎評分通常是大家最常引用的評分,這也是大眾最常看到的數值。高于凱指出,儘管理論上企業應根據自身環境進行「時間或威脅」與「環境」的加權計算,但實務上資安人員鮮少有此餘裕。導致現狀往往是:NVD給出幾分,企業就照單全收。

儘管CVSS廣受運用,但也容易被誤用,而且資安界也意識到其存在盲點。例如缺乏時間動態與企業環境脈絡(如伺服器位於內網或外網、是否為核心系統等)。此外,所有遠端代碼執行(RCE)類型的漏洞幾乎都會被歸類為「重大」,還有並非所有漏洞都有公開的利用程式碼。因此,資安界早已意識到,不僅需要參考CVSS,還會搭配EPSS與KEV進行風險評估。

認識CVE揭露時間差:從通報、緩衝到正式公開

高于凱另外提醒,大眾普遍以為通報漏洞後CVE會立即公開,但實務上通常需等待半年之久,主因在於MITRE負責審核的人力極為有限,可能僅有兩到三人,但有些廠商態度較積極,或部分本身已取得CNA資格的廠商則能更快發布。

具體而言,這涉及所謂的協調式漏洞揭露(CVD),過去我們在許多漏洞新聞報導中都有提到。例如,以往漏洞通報會有不成文規定的90天的修補緩衝期(現在AI時代可能要再縮短)。因此,當漏洞確認指派CVE編號後,會先進入已保留(Reserved)狀態,通常會等修補完成或緩衝期過後才正式公開,將CVE編號轉為已公開(Published)狀態。若漏洞影響層面過於嚴重,過去也發生啟動暫緩揭露的機制,直到生態系準備好才解除封鎖。此外,MITRE早已推動CNA計畫,授權資安業者與機構能自主指派並發布 CVE,這也是部分積極原廠能快速發布漏洞的主因。

EPSS:可預測未來30天被攻擊機率,其價值仍未被廣泛察覺

以EPSS而言,全名是漏洞利用機率預測評分系統(Exploit Prediction Scoring System),同樣是由FIRST國際組織維護並發布。

簡單來說,EPSS是基於真實威脅情資的資料驅動機器學習模型,用於估計已發布的CVE在未來30天內被實際利用的機率。在該模型的輸入特徵之中,不僅包含CVSS基礎分數,也會納入是否已有公開PoC(概念驗證)或Exploit(漏洞利用)程式碼、歷史漏洞利用率校準等多種維度。儘管此指標已推出三、四年之久,但在業界的普及度仍有提升空間。

高于凱分享他在企業端(甲方)時深刻體會到EPSS的重要性。由於掃描工具產出的漏洞數量極為龐大,若缺乏有效過濾機制,修補工作將難以推行,因此他會運用EPSS來協助團隊排出優先順序。

在實務應用上,EPSS的機率分數介於0.07%到99%之間。高于凱指出,EPSS大於1%的漏洞對他而言就已屬於高風險範疇,會被優先排入修補清單,因此EPSS是比CVSS更實用的指標。但要注意的是,EPSS是一項動態數據,每天都會變動更新。

至於如何查詢EPSS?除了透過FISRT釋出的API連結獲取即時數據外(https://api.first.org/data/v1/epss?cve=cve-YYYY-XXXX,可自行替換網址後方的CVE編號),目前許多商業與開源工具也已開始整合此指標,例如部分軟體組成分析工具(SCA)已內建整合EPSS分數,讓開發與資安團隊能更直觀地進行風險決策。還有CVE Details.com網站上,大家也能快速檢視各CVE漏洞的CVSS、EPSS等資訊。

KEV:證實漏洞已有鎖定利用情形,其修補緊迫性不言而喻

第三個關鍵指標是已知被利用漏洞清單(KEV),全名是Known Exploited Vulnerabilities Catalog。若CVSS代表漏洞理論上的危害程度、EPSS代表未來30天內被攻擊的機率,KEV則直接證實該漏洞已在現實世界中被攻擊者鎖定並實際利用,不再僅是推測。

為了讓開發者更理解漏洞從發現到被利用的過程,高于凱進一步拆解PoC與Exploit等核心名詞的差異。

他指出,雖然CVE漏洞通報很多,但要成功利用漏洞往往存在技術門檻。通常CVE揭露初期僅有漏洞描述與初步評分,技術細節的釋出往往較晚。而在漏洞公開後,通常會伴隨PoC(概念驗證程式)或Exploit(漏洞利用程式)的出現。

簡單來說,PoC是初步的驗證腳本,用於證實漏洞確實存在;Exploit則是更具威脅性、能直接執行攻擊的程式碼。高于凱特別提醒,資安人員在尋找公開PoC與Exploit時必須極為謹慎,因為攻擊者常會釋出偽造的程式碼,將其作為散布惡意程式的陷阱。

換言之,在漏洞生命週期中,在CVE公開之後,PoC的公開意味技術門檻開始下降,Exploit的出現則代表攻擊成本大幅降低,而進入Exploited(或稱Exploited in the wild)狀態時,則代表攻擊者已在真實環境中利用該漏洞發動攻擊。高于凱亦提醒,這些已被利用的漏洞並不代表皆已有修補程式釋出,KEV也可能包含尚無修補程式、僅有緩解措施的漏洞。

KEV實務觀察:存在即時性落差與回溯補登記現象

儘管KEV清單代表漏洞修補的緊迫性,但我們也要補充幾點需留意的實際現況。首先是即時性的落差,從過往報導可以發現,有時是資安業者先揭露漏洞已被利用,數日後CISA KEV才正式列入,甚至部分漏洞最終未被納入清單。畢竟CISA KEV作為美國聯邦政府的官方清單,有其嚴謹的審核流程,在情報更新的速度上未必能超越民間情資;其次是地域性問題,CISA KEV主要反映與美國利益相關的威脅情資,雖然實際上有其他國家的產品漏洞也會被列入,但在情資的全面性與及時性上仍可能存在缺口。

最後一個需留意的是「補登記」狀況。由於KEV清單於2021年底才正式推出,之後新增的漏洞通常具有高度緊迫性,但清單有時也會回溯列入2021年之前的舊漏洞,這些漏洞是否具備當下的緊急性則需視情況而定。以華碩為例,該公司在2025年提交CVE-2025-59374漏洞,CVE公開後隨即被列入KEV清單,但根據華碩針對該漏洞的說明,本質上應為2019年ASUS Live Update供應鏈攻擊事件的歷史漏洞,非當下爆發的攻擊事件。

可運用三維決策框架找出優先修補順序

在建立CVSS、EPSS與KEV的基本概念後,高于凱針對DevOps實務中的漏洞決策提出了一套從「僅參考CVSS」轉向「CVSS+EPSS+KEV」的三維決策框架。

他強調,漏洞管理的核心在於「漏斗式篩選」,透過層層過濾找出真正具備威脅的目標。

高于凱舉例說明,若透過掃描工具初步產出的CVE漏洞共有1,575個,數量龐大到開發團隊難以負荷;此時若先以CVSS高風險與重大風險進行初步篩選,漏洞數會降至718個,接著,若進一步引入EPSS指標,篩選出被利用率大於0.95%(即30天內極可能被攻擊)的漏洞,數量將大幅縮減至33個。最後,再比對CISA KEV清單進行強制優先過濾,最終僅剩11個需最優先處理的關鍵漏洞,可將候選清單縮減95%以上。

上述只是一個概念呈現,高于凱強調,漏洞永遠修不完,正確的目標應是「優先修對的」,不是立即全部修完,並在有餘力時處理低風險漏洞,而非將其視為豁免修補。此外,還有VEX(Vulnerability Exploitability eXchange)指標也可留意,這是另一種標注套件是否受影響的補充方式。

綜上所述,這種篩選邏輯與全球資安倡導的「以風險為導向的漏洞管理」不謀而合。近期FIRST國際組織在公布2026年CVE漏洞預測數量上調的消息時,亦同步強調企業應持續採用EPSS與CISA KEV作為優先順序篩選的標準,這是目前仍然有效的應對策略。

調整漏洞溝通方式,降低修補摩擦

除了技術指標,高于凱也深入探討資安與開發團隊間的溝通挑戰。他認為安全文化的本質應是降低摩擦,而非單純增加管制措施。在實務溝通上,他建議資安人員應學會使用開發者能理解的語言,例如,與其僵化地告知「此漏洞CVSS評分為9.8,非常危險」,不如改以具體威脅描述:「這個漏洞能讓攻擊者僅用5行Python程式碼就取得資料庫帳密」,透過具體情境提升開發者的安全意識。

還有幾項溝通上的實務建議,例如,應將工具自動化,與其讓工程師手動查詢漏洞、手動修改package.json,資安團隊應盡可能提供「一鍵升版」的PR(Pull Request);應展現修補成效,別只給工程師看待修清單,應展示平均修復時間(MTTR)的下降趨勢與漏洞總數的變化,讓開發團隊看到自己的進步。

最後,高于凱指出,資安不該只是中央資安團隊的責任,可透過在每個開發團隊培養1至2名安全種子的方式,從內部降低溝通成本。