1. CWE Top 25 的排名方法论,如何基于 CVE 数据与 CVSS 严重度计算风险分?'On the Cusp'(第 26-40 位)名单的工程价值?
请说明 CWE Top 25 的排名方法论:如何基于 CVE 数据与 CVSS 严重度计算风险分?'On the Cusp'(第 26-40 位)名单的工程价值是什么?
- CWE Top 25 的排名数据来源与统计口径
- 基于 CVE 与 CVSS 的风险分计算方法
- 'On the Cusp'(第 26-40 位)的工程价值
CWE Top 25 由 MITRE 基于美国 NVD(National Vulnerability Database)的 CVE 记录与 CVSS 严重度评分计算排序。其方法综合了 CVE 数量权重与 CVSS 严重度:每个 CWE 按官方公式计算风险分:归一化 CVE 数量频率 × 归一化平均 CVSS 评分(数据源为美国 NVD),并参考漏洞在真实世界中的可利用性(如是否出现在 Exploit-DB、是否被蠕虫利用)等因子综合判断。正因为同时纳入"数量"与"严重度",排名能反映"既常见又高危"的弱点。'On the Cusp'(第 26-40 位)名单是紧邻 Top 25 的候选弱点,其工程价值在于:它们往往是"即将进入前列"或"特定技术栈下高危"的弱点,测试者应将其纳入关注清单,避免因刚好未进 Top 25 而完全忽视,从而提升覆盖的鲁棒性。
理解排名方法论有助于把握测试优先级:Top 25 反映普遍高危,而技术栈特定场景下的弱点可能不在其中,需结合 'On the Cusp' 与自身应用画像补充。测试者应把排名作为"起点"而非"全部"。