99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

安全測(cè)試基礎(chǔ)之CVE、CWE、CVSS

如意 ? 來源:百家號(hào) ? 作者: 測(cè)試之心 ? 2020-06-27 16:55 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

在很多安全測(cè)試相關(guān)的工具中,很多結(jié)果都會(huì)引用一個(gè)CVE或者CWE的編號(hào),這個(gè)編號(hào)是什么?讓我們一起研究探索一下吧。

01、CVE介紹

CVE概念

CVE 的英文全稱是“Common Vulnerabilities & Exposures”通用漏洞披露。CVE就好像是一個(gè)字典表,為廣泛認(rèn)同的信息安全漏洞或者已經(jīng)暴露出來的弱點(diǎn)給出一個(gè)公共的名稱。

CVE產(chǎn)品背景

實(shí)時(shí)入侵檢測(cè)和漏洞掃描評(píng)估的技術(shù)和產(chǎn)品很多,有時(shí)候每個(gè)產(chǎn)品對(duì)同一個(gè)漏洞的表述不一樣,這個(gè)溝通起來就很費(fèi)勁。

使用一個(gè)共同的名字----CVE,可以幫助用戶在各自獨(dú)立的各種漏洞數(shù)據(jù)庫(kù)中和漏洞評(píng)估工具中共享數(shù)據(jù),雖然這些工具很難整合在一起。

CVE ID解析

CVE+年份+4位隨機(jī)數(shù)字(也有5位數(shù)字的情況)

02、CWE介紹

CWE概念

CWE(CommonWeakness Enumeration)是社區(qū)開發(fā)的常見軟件和硬件安全漏洞列表。它是一種通用語言,是安全工具的量尺,并且是弱點(diǎn)識(shí)別,緩解和預(yù)防工作的基準(zhǔn)。

CWE與CVE比較

CWE涉及軟件安全缺陷的方方面面。基本上可以認(rèn)為CWE是所有漏洞的原理基礎(chǔ)性總結(jié)分析,CVE中相當(dāng)數(shù)量的漏洞的成因在CWE中都可以找到相應(yīng)的條目。如在代碼層、應(yīng)用層等多個(gè)方面的缺陷,從CWE角度看,正是由于CWE的一個(gè)或多個(gè)缺陷,從而形成了CVE的漏洞。

03、CVSS介紹

CVSS概念

CVSS : Common Vulnerability Scoring System,即“通用漏洞評(píng)分系統(tǒng)”,是一個(gè)“行業(yè)公開標(biāo)準(zhǔn),其被設(shè)計(jì)用來評(píng)測(cè)漏洞的嚴(yán)重程度,并幫助確定所需反應(yīng)的緊急度和重要度”。

CVSS的目的是幫助人們建立衡量漏洞嚴(yán)重程度的標(biāo)準(zhǔn),使得人們可以比較漏洞的嚴(yán)重程度,從而確定處理它們的優(yōu)先級(jí)。CVSS得分基于一系列維度上的測(cè)量結(jié)果,這些測(cè)量維度被稱為量度(Metrics)。漏洞的最終得分最大為10,最小為0。得分7~10的漏洞通常被認(rèn)為比較嚴(yán)重,得分在4~6.9之間的是中級(jí)漏洞,0~3.9的則是低級(jí)漏洞。

所以通常來說,在安全測(cè)試中,CWE也好,CVE也好,7~10分的漏洞都是必須要修復(fù)的。

不過有一個(gè)地方,我目前也還沒搞懂,在NVD(國(guó)家漏洞庫(kù))中,每個(gè)CVE都有一個(gè)CVSS評(píng)分,但是CWE的CVSS評(píng)分是怎么來的我還沒搞清楚。例如,AppScan中,每個(gè)問題都對(duì)應(yīng)有一個(gè)CWE ID和CVSS評(píng)分,不知道AppScan是如何給CWE評(píng)分的。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 安全測(cè)試
    +關(guān)注

    關(guān)注

    0

    文章

    30

    瀏覽量

    8877
  • cve漏洞庫(kù)
    +關(guān)注

    關(guān)注

    0

    文章

    4

    瀏覽量

    4116
  • CVSS
    +關(guān)注

    關(guān)注

    0

    文章

    4

    瀏覽量

    2338
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    單向光閘:用光束筑起數(shù)據(jù)安全的“光墻”

    網(wǎng)絡(luò)安全設(shè)備不同,單向光閘的物理單向性是最大特點(diǎn):數(shù)據(jù)僅能從發(fā)射端單向傳輸至接收端,反向路徑被物理隔絕。這種“只出不進(jìn)”的機(jī)制,如同為數(shù)據(jù)流動(dòng)筑起了一道無形的“光墻”,從根源上杜絕了反向竊取或攻擊
    發(fā)表于 07-18 11:06

    官方實(shí)錘,微軟遠(yuǎn)程桌面爆高危漏洞,企業(yè)數(shù)據(jù)安全告急!

    近日,微軟發(fā)布安全通告,其Windows遠(yuǎn)程桌面網(wǎng)關(guān)(RD)服務(wù)存在兩大高危漏洞:CVE-2025-26677CVE-2025-26677是遠(yuǎn)程桌面網(wǎng)關(guān)服務(wù)DoS漏洞,允許未經(jīng)授權(quán)的攻擊者觸發(fā)
    的頭像 發(fā)表于 05-16 17:35 ?385次閱讀
    官方實(shí)錘,微軟遠(yuǎn)程桌面爆高危漏洞,企業(yè)數(shù)據(jù)<b class='flag-5'>安全</b>告急!

    電磁兼容與信息安全測(cè)試系統(tǒng)平臺(tái)軟件

    電磁兼容與信息安全測(cè)試系統(tǒng)平臺(tái)軟件
    的頭像 發(fā)表于 05-06 14:50 ?234次閱讀
    電磁兼容與信息<b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>系統(tǒng)平臺(tái)軟件

    RS485空調(diào)如何保證其更安全高效的防護(hù)機(jī)制

    RS485空調(diào)如何保證其更安全高效的防護(hù)機(jī)制
    的頭像 發(fā)表于 05-05 16:00 ?351次閱讀
    RS485<b class='flag-5'>之</b>空調(diào)如何保證其更<b class='flag-5'>安全</b>高效的防護(hù)機(jī)制

    元器件失效推拉力測(cè)試

    元器件失效推拉力測(cè)試在當(dāng)代電子設(shè)備的生產(chǎn)與使用過程中,組件的故障不僅可能降低產(chǎn)品的性能,還可能導(dǎo)致產(chǎn)品徹底失效,給用戶帶來麻煩和經(jīng)濟(jì)損失,同時(shí)對(duì)制造商的聲譽(yù)和成本也會(huì)造成負(fù)面影響。為什么要做推拉
    的頭像 發(fā)表于 04-29 17:26 ?297次閱讀
    元器件失效<b class='flag-5'>之</b>推拉力<b class='flag-5'>測(cè)試</b>

    電磁兼容與信息安全測(cè)試系統(tǒng)軟件

    電磁兼容與信息安全測(cè)試系統(tǒng)軟件
    的頭像 發(fā)表于 04-28 22:58 ?243次閱讀
    電磁兼容與信息<b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>系統(tǒng)軟件

    絕緣電阻測(cè)試:電氣安全的關(guān)鍵防線

    絕緣電阻測(cè)試的起源與定義絕緣電阻測(cè)試(InsulationResistanceTest,簡(jiǎn)稱IR)是一種歷史悠久且廣泛應(yīng)用的絕緣質(zhì)量評(píng)估手段。自20世紀(jì)初誕生以來,也是燈具安規(guī)測(cè)試標(biāo)準(zhǔn)評(píng)估燈具
    的頭像 發(fā)表于 03-18 21:31 ?452次閱讀
    絕緣電阻<b class='flag-5'>測(cè)試</b>:電氣<b class='flag-5'>安全</b>的關(guān)鍵防線

    直流充電安全測(cè)試負(fù)載方案解析

    專業(yè)化的安全測(cè)試負(fù)載方案進(jìn)行系統(tǒng)性驗(yàn)證。本文針對(duì)直流充電安全測(cè)試需求,深入解析關(guān)鍵技術(shù)及實(shí)施方案。 一、安全
    發(fā)表于 03-13 14:38

    電磁兼容與信息安全測(cè)試平臺(tái)

    智慧華盛恒輝電磁兼容與信息安全測(cè)試平臺(tái)是電子與通信技術(shù)領(lǐng)域中的重要組成部分,它們分別承擔(dān)著確保電子設(shè)備的電磁兼容性和信息安全性的重任。以下是對(duì)電磁兼容測(cè)試平臺(tái)與信息
    的頭像 發(fā)表于 02-27 16:08 ?393次閱讀

    Web安全滲透測(cè)試基礎(chǔ)與實(shí)踐

    在網(wǎng)絡(luò)安全領(lǐng)域,Web滲透測(cè)試是發(fā)現(xiàn)Web應(yīng)用漏洞的重要手段。下面介紹滲透測(cè)試的基礎(chǔ)和實(shí)踐。 信息收集是滲透測(cè)試的第一步。使用whois命令查詢域名注冊(cè)信息,nslookup命令查詢域
    的頭像 發(fā)表于 01-22 09:33 ?453次閱讀

    DEKRA德凱獲得Euro NCAP主動(dòng)安全測(cè)試認(rèn)可

    DEKRA德凱獲得Euro NCAP (New Car Assessment Program 歐洲新車安全評(píng)鑒協(xié)會(huì)) 主動(dòng)安全測(cè)試認(rèn)可,正式加入其在歐洲的認(rèn)可測(cè)試機(jī)構(gòu)網(wǎng)絡(luò)。專家團(tuán)隊(duì)主要
    的頭像 發(fā)表于 01-17 15:42 ?553次閱讀

    AUTOCRYPT與安立公司攜手推進(jìn)車輛安全測(cè)試

    近日,在CES 2025上,業(yè)界領(lǐng)先的汽車網(wǎng)絡(luò)安全提供商AUTOCRYPT與通信測(cè)試測(cè)量解決方案的領(lǐng)導(dǎo)者安立公司共同宣布簽署了一項(xiàng)諒解備忘錄。此次合作彰顯了雙方在全球范圍內(nèi)推進(jìn)車輛安全測(cè)試
    的頭像 發(fā)表于 01-14 14:42 ?547次閱讀

    電池的安全測(cè)試項(xiàng)目有哪些?

    電池的安全測(cè)試是保證電池在實(shí)際使用過程中穩(wěn)定、安全的重要手段。通過一系列嚴(yán)格的測(cè)試項(xiàng)目,能夠有效評(píng)估電池在不同條件下的表現(xiàn),并提前發(fā)現(xiàn)潛在的安全
    的頭像 發(fā)表于 12-06 09:55 ?2141次閱讀
    電池的<b class='flag-5'>安全</b>性<b class='flag-5'>測(cè)試</b>項(xiàng)目有哪些?

    電池安全測(cè)試關(guān)鍵:圓柱與軟包電池測(cè)試設(shè)備指南

      在進(jìn)行圓柱電池和軟包電池的安全性能測(cè)試時(shí),必須使用一系列專業(yè)的測(cè)試設(shè)備,以全面評(píng)估電池在不同極限條件下的表現(xiàn)。常見的必備測(cè)試儀器包括電池測(cè)試
    的頭像 發(fā)表于 12-06 09:35 ?1120次閱讀
    電池<b class='flag-5'>安全</b>性<b class='flag-5'>測(cè)試</b>關(guān)鍵:圓柱與軟包電池<b class='flag-5'>測(cè)試</b>設(shè)備指南

    滿足多場(chǎng)景多標(biāo)準(zhǔn)的通用多功能電氣安全測(cè)試設(shè)備Profitest Prime AC

    ProfitestPrimeAC電氣安全測(cè)試設(shè)備,滿足多場(chǎng)景多標(biāo)準(zhǔn),快速安全測(cè)試,可測(cè)量高電壓電流及多種電氣參數(shù),支持多種RCD測(cè)試模式,具
    的頭像 發(fā)表于 08-19 10:50 ?543次閱讀
    滿足多場(chǎng)景多標(biāo)準(zhǔn)的通用多功能電氣<b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>設(shè)備Profitest Prime AC