CVSS چیست و چه چیزی را نمیسنجد؟
CVSS مخفف Common Vulnerability Scoring System است: یک چارچوب باز و مستند برای امتیازدهی به شدت فنی یک آسیبپذیری، که FIRST.Org آن را نگهداری میکند. خروجی آن یک عدد بین 0.0 و 10.0 است، بههمراه یک رشتهی بردار که نشان میدهد آن عدد از چه مقادیری ساخته شده.
ارزش واقعی CVSS در همان رشتهی بردار است، نه در عدد: بردار قابل بازبینی و بازتولید است. به همین دلیل در گزارش حرفهای هرگز فقط عدد نوشته نمیشود.
و یک تفکیک که باید صریح باشد: CVSS شدت را میسنجد، نه ریسک را. ریسک نیازمند ارزش دارایی، در معرض بودن، احتمال وقوع و اثر کسبوکاری است — هیچکدام در سنجههای پایهی CVSS نیستند. یک آسیبپذیری با امتیاز بالا روی سامانهای که به اینترنت متصل نیست، میتواند ریسک کمتری از یک آسیبپذیری متوسط روی درگاه پرداخت داشته باشد.
نسخهی جاری: v4.0
CVSS v4.0 نسخهی جاری است و FIRST.Org آن را رسماً در ۱ نوامبر ۲۰۲۳ منتشر کرد. نسخههای v3.1، v3.0، v2 و v1 همه در سایت رسمی بهعنوان بایگانیشده فهرست شدهاند. سند مشخصات خودش نسخهبندی دارد و بازنگری جاری آن 1.2 است؛ نسخهی PDF تاریخدار مشخصات با تاریخ 2024-06-18 منتشر شده و FIRST تصریح میکند که جمعآوری بازخورد و بهروزرسانی راهنمای کاربر، پرسشهای متداول و نمونهها ادامه دارد.
هدف اعلامی نسخهی ۴٫۰ اصلاح دو مشکل بود: تورم امتیاز، و این واقعیت که تقریباً همه فقط امتیاز پایه را منتشر میکردند و آن را مانند ارزیابی کامل ارائه میدادند. این نسخه دامنهی کاربرد را به OT/ICS، اینترنت اشیا و تجهیزات پزشکی هم گسترش داد.
چهار گروه سنجه
| گروه | محتوا | ماهیت |
|---|---|---|
| Base (پایه) | سنجههای بهرهبرداری: Attack Vector (AV)، Attack Complexity (AC)، Attack Requirements (AT — جدید)، Privileges Required (PR)، User Interaction (UI). سنجههای اثر در دو مجموعه: سامانهی آسیبپذیر (VC/VI/VA) و سامانهی پیرو (SC/SI/SA) | ذاتی؛ مستقل از زمان و محیط |
| Threat (تهدید) | در نسخهی ۴٫۰ تنها یک سنجه: Exploit Maturity (E) — بر پایهی وجود کد PoC یا شاهد بهرهبرداری فعال | متغیر با زمان |
| Environmental (محیطی) | Security Requirements (CR/IR/AR) و سنجههای پایهی اصلاحشده (MAV، MAC، MAT، MPR، MUI، MVC، MVI، MVA، MSC، MSI، MSA) | سازگارسازی با محیط مصرفکننده |
| Supplemental (تکمیلی — جدید) | Safety (S)، Automatable (AU)، Recovery (R)، Value Density (V)، Vulnerability Response Effort (RE)، Provider Urgency (U) | زمینهای؛ روی عدد امتیاز اثر نمیگذارد |
گروه Environmental بیشترین ارزش عملی را برای سازمان دارد و کمترین استفاده را: با آن میگویید این آسیبپذیری در محیط ما، با این کنترلهای جبرانی، چه شدتی دارد. گروه Supplemental عمداً روی امتیاز اثر ندارد و کارش انتقال زمینه است — مثلاً سنجهی Safety که با دستهبندیهای IEC 61508 احتمال آسیب فیزیکی به انسان را بیان میکند.
نامگذاری جدید: CVSS-B / BT / BE / BTE
یکی از تغییرات مهم نسخهی ۴٫۰ که کمتر دربارهاش نوشته میشود، معرفی یک نامگذاری رسمی برای مبنای امتیاز است:
| برچسب | معنا |
|---|---|
| CVSS-B | فقط سنجههای پایه |
| CVSS-BT | پایه + تهدید |
| CVSS-BE | پایه + محیطی |
| CVSS-BTE | پایه + تهدید + محیطی |
این برچسبها برای پایان دادن به رویهی «انتشار امتیاز پایه بهعنوان ارزیابی کامل» ساخته شدهاند. گزارشی که امتیاز پایه میدهد، آن را با برچسب CVSS-B اعلام میکند و شفاف میگوید زمینهی محیطی مشتری لحاظ نشده است.
چه چیزی از نسخهی ۳٫۱ تغییر کرد؟
افزودهها:
- Attack Requirements (AT) — سنجهی پایهی جدید با مقادیر None/Present که پیششرطهای وابسته به استقرار و اجرا را جدا میکند. این تغییر، سنجهی بیشازحد بارگذاریشدهی «Attack Complexity» در نسخهی ۳٫۱ را به دو سنجه شکست.
- User Interaction (UI) — از
None/RequiredبهNone/Passive/Activeگسترش یافت. - گروه Supplemental بهطور کامل، و سنجهی Safety بر پایهی دستهبندیهای IEC 61508.
حذفها و بازآرایی:
- Scope حذف شد. جایگزین آن تفکیک صریح اثر روی سامانهی آسیبپذیر (VC/VI/VA) از اثر روی سامانهی پیرو (SC/SI/SA) است.
- گروه Temporal به Threat تغییر نام داد و به یک سنجه کاهش یافت: Remediation Level و Report Confidence حذف شدند و تنها Exploit Maturity ماند.
- امتیازدهی دیگر یک فرمول بسته نیست؛ نسخهی ۴٫۰ از رویکرد MacroVector و درونیابی بر پایهی کلاسهای همارز امتیازدهیشده توسط متخصصان استفاده میکند.
یک نمونهی بردار نسخهی ۴٫۰ چنین شکلی دارد؛ عدد نهایی را ماشینحساب رسمی از همین مقادیر محاسبه میکند:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
باندهای شدت: بدون تغییر
باندهای کیفی شدت در نسخهی ۴٫۰ هیچ تغییری نکردهاند و با نسخههای ۳٫x یکساناند:
| رتبه | بازهی امتیاز |
|---|---|
| None | 0.0 |
| Low | 0.1 – 3.9 |
| Medium | 4.0 – 6.9 |
| High | 7.0 – 8.9 |
| Critical | 9.0 – 10.0 |
پس اگر گزارشی یک یافته را «بحرانی» مینامد، انتظار عدد ۹٫۰ یا بالاتر معقول است — مستقل از اینکه نسخهی ۳٫۱ یا ۴٫۰ استفاده شده باشد.
واقعیت پذیرش: کدام نسخه را در گزارش ۲۰۲۶ استفاده کنیم؟
«نسخهی ۴٫۰ منتشر شده، پس همهجا جایگزین ۳٫۱ شده است.» داده خلاف این را نشان میدهد. در مجموعهدادهای که OWASP برای Top 10:2025 تحلیل کرد، از حدود ۲۲۰٬۰۰۰ رکورد CVE، حدود ۱۵۶ هزار امتیاز CVSS v3 داشتند و تنها حدود ۶ هزار امتیاز CVSS v4. علاوه بر این، MITRE در امتیازدهی فهرست CWE Top 25 نسخهی ۲۰۲۵ منحصراً از امتیازهای پایهی CVSS v3.0/3.1 استفاده کرد. یعنی نسخهی ۳٫۱ در دادهی واقعی آسیبپذیری همچنان غالب است.
موضع درست: یک گزارش تست نفوذ در سال ۲۰۲۶ با هر یک از دو نسخه قابل دفاع است، اما باید صریحاً بگوید از کدام نسخه استفاده کرده — و در یک گزارش، دو نسخه را با هم مخلوط نکند.
معیار انتخاب: اگر ابزار مدیریت آسیبپذیری یا الزام انطباق مشتری بر ۳٫۱ استوار است، ۳٫۱ را انتخاب کنید تا امتیازها قابل مقایسه بمانند؛ اگر میخواهید تفکیک اثر روی سامانهی پیرو و زمینهی محیطی را نشان دهید، ۴٫۰ دقیقتر است. ثبت این تصمیم در گزارش تست نفوذ شرح داده شده است.
پرسشهای متداول
آخرین نسخهی CVSS کدام است؟
CVSS v4.0، که FIRST.Org آن را در ۱ نوامبر ۲۰۲۳ منتشر کرد. نسخههای ۳٫۱ و پیش از آن در سایت رسمی بایگانیشده فهرست شدهاند. با این حال پذیرش نسخهی ۴ در دادهی واقعی CVE هنوز محدود است و نسخهی ۳٫۱ در عمل غالب است.
مهمترین تفاوت CVSS v4.0 با v3.1 چیست؟
چهار تغییر ساختاری: افزودن سنجهی Attack Requirements (AT)؛ گسترش User Interaction به None/Passive/Active؛ حذف Scope و جایگزینی آن با دو مجموعهی اثر (سامانهی آسیبپذیر و سامانهی پیرو)؛ و تغییر نام Temporal به Threat با کاهش آن به تنها سنجهی Exploit Maturity. گروه Supplemental هم بهطور کامل جدید است.
آیا باندهای شدت در نسخهی ۴٫۰ تغییر کردهاند؟
نه. باندها با نسخههای ۳٫x یکساناند: None برابر 0.0، Low بین 0.1 و 3.9، Medium بین 4.0 و 6.9، High بین 7.0 و 8.9، و Critical بین 9.0 و 10.0.
امتیاز CVSS بالا یعنی باید فوراً رفع کنیم؟
نه بهتنهایی. CVSS شدت فنی را میسنجد، نه ریسک شما. یک امتیاز ۹ روی سرویسی که از اینترنت دسترسپذیر نیست میتواند اولویت کمتری از یک امتیاز ۶ روی درگاه پرداخت داشته باشد. تصمیم رفع باید در معرض بودن، اهمیت داده و شاهد بهرهبرداری واقعی را هم لحاظ کند.