Çalışma mantığı

Önce somut açığı, saldırı koşullarını ve etkisini tanımlayın. Vektördeki her seçimin gerekçesini yazın. Tehdit ve çevresel bağlamın değerlendirmede nasıl kullanıldığı ayrıca belirtilmelidir; yalnızca sonuç puanını paylaşmak muhakemeyi gizler.

Uygulamada nasıl değerlendirilir?

Bir yerel dosyada bulunan veri, oturum açmış kullanıcıya mı aittir, başka kullanıcıların verisine mi eriştirir, yoksa sunucuda yetkisiz işleme mi yol açar? Bu ayrımlar yapılmadan yalnızca cihazın değiştirilmiş olması üzerinden puan verilemez.

Sınırlar ve yaygın hatalar

CVSS teknik önem ile ticari kaybı tamamen aynı ölçüye dönüştürmez. Düşük hacimli fakat yüksek tutarlı işlem riski ayrıca iş önceliği gerektirebilir.

Kontrol listesi

  • Vektörü puanla birlikte verin
  • Varsayımları belgeleyin
  • İş etkisini ayrı değerlendirin

Karar verirken

Puana itiraz edildiğinde değişecek koşul açık olmalıdır. Tartışmayı sayının kendisi yerine saldırı önkoşulları ve kanıt üzerinde yürütün.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri