For the complete documentation index, see llms.txt. This page is also available as Markdown.

重大度スコアはどのように計算されるか

Aikidoは、0から100までの文脈依存・リスクベースの深刻度スコアを提供し、従来のCVSSスコアリング(0〜10スケール)より10倍きめ細かい粒度を実現します。これにより、より適切な優先順位付けとフィルタリングが可能になります。

重大度
スコア

重大

90 - 100

70 - 89

40 - 69

1 - 39

1. 複数の脆弱性データソース

私たちは、基準となる深刻度情報を提供し、初期の深刻度スコアの設定に役立つ、さまざまな脆弱性フィードとデータベースを継続的に監視しています。データベースには以下が含まれます:

2. 文脈に応じた深刻度の調整

実際のリスクをより正確に反映するため、Aikidoでは、悪用可能性、環境、脅威インテリジェンス、カスタムルールなどの追加コンテキストを加味しています。

悪用可能性と脅威インテリジェンス:

実世界でのリスクの証拠がある場合、深刻度は上がることがあります:

  • 脆弱性が実際に悪用されている、またはCISAのKEVリストに掲載されている

  • 公開PoCエクスプロイトが利用可能である(例: GitHub上)

ビジネスコンテキスト

影響を受けるアセットの重要度に基づいて、深刻度が調整されます。例としては以下があります:

  • 本番環境とテスト環境

  • バックエンドコードとフロントエンドコード

  • 脆弱なコードに到達可能か、実行されるかどうか

カスタムルール

プロジェクトに文脈情報を追加することで、問題のスコアリングをさらに調整できます

  • リポジトリとコンテナのリスクスコアを改善する方法を学ぶ こちら

エクスプロイト予測(EPSS)

AikidoはEPSSベースの優先順位付けにも対応しており、今後30日以内に悪用される可能性が低い脆弱性を自動的に格下げまたは無視できます。これは任意機能で、デフォルトではオフになっています。詳細はこちら: KEVとEPSSによるエクスプロイト情報

最終更新

役に立ちましたか?