最終更新
役に立ちましたか?
Aikidoは、0から100までの文脈依存・リスクベースの深刻度スコアを提供し、従来のCVSSスコアリング(0〜10スケール)より10倍きめ細かい粒度を実現します。これにより、より適切な優先順位付けとフィルタリングが可能になります。
重大
90 - 100
高
70 - 89
中
40 - 69
低
1 - 39
私たちは、基準となる深刻度情報を提供し、初期の深刻度スコアの設定に役立つ、さまざまな脆弱性フィードとデータベースを継続的に監視しています。データベースには以下が含まれます:
公開脆弱性データベース(例: NVD, GHSA,... | 一覧をすべて見る)
OSおよびベンダー固有のアドバイザリ
Aikido独自のIntel: https://intel.aikido.dev/
実際のリスクをより正確に反映するため、Aikidoでは、悪用可能性、環境、脅威インテリジェンス、カスタムルールなどの追加コンテキストを加味しています。
悪用可能性と脅威インテリジェンス:
実世界でのリスクの証拠がある場合、深刻度は上がることがあります:
脆弱性が実際に悪用されている、またはCISAのKEVリストに掲載されている
公開PoCエクスプロイトが利用可能である(例: GitHub上)
影響を受けるアセットの重要度に基づいて、深刻度が調整されます。例としては以下があります:
本番環境とテスト環境
バックエンドコードとフロントエンドコード
脆弱なコードに到達可能か、実行されるかどうか
プロジェクトに文脈情報を追加することで、問題のスコアリングをさらに調整できます
リポジトリとコンテナのリスクスコアを改善する方法を学ぶ こちら
AikidoはEPSSベースの優先順位付けにも対応しており、今後30日以内に悪用される可能性が低い脆弱性を自動的に格下げまたは無視できます。これは任意機能で、デフォルトではオフになっています。詳細はこちら: KEVとEPSSによるエクスプロイト情報
スコアをクリックすると、この問題がこの深刻度評価になった理由の詳細な内訳を確認できます

最終更新
役に立ちましたか?
役に立ちましたか?