He mea nui ka helu ʻana o CVE a me ka palekana CVE no ka pale ʻana i nā polokalamu polokalamu hou mai nā hoʻoweliweli cyber e kū mai ana. ʻO ka ʻike ʻana a me ka hoʻonohonoho ʻana i nā nāwaliwali e hiki ai i nā hui ke hoʻoponopono mua i nā pilikia koʻikoʻi loa. Hāʻawi ka helu ʻana o CVE i kahi standardala i hoʻonohonoho ʻia e hoʻonohonoho i nā nāwaliwali ma o ke koʻikoʻi, ʻoiai nā hana palekana CVE e hōʻoiaʻiʻo ana ua hoʻokele pono ʻia a hoʻēmi ʻia kēlā mau pilikia.
I 2025, Ua paʻi ʻia he 48,185 CVEs, he piʻi ʻana o 20.6% mai 39,962 o 2024, a ua helu ʻia he 38% ke koʻikoʻi kiʻekiʻe a koʻikoʻi paha. Me ka ulu wikiwiki ʻana o ka nui, ʻaʻole koho hou ka loaʻa ʻana o kahi helu CVE ikaika a me ka hoʻolālā palekana; he mea pono ia.
ʻAʻole wale ka nui o ka nui o ka ʻikepili, ʻo ia ka hiki ʻole i ka loiloi kuʻuna ke hoʻomau me ia. Ua hoʻonui ka NVD o NIST i kahi kokoke i 42,000 CVEs i ka makahiki 2025, 45% ʻoi aku ma mua o nā makahiki i hala, akā ʻaʻole lawa ia e hoʻomau i nā hoʻouna e piʻi nei. Ma muli o ka hopena pololei, he 28% wale nō o nā CVE i hōʻike hou ʻia i ka makahiki 2025 i loaʻa ka hoʻonui piha ʻana o ka NVD (helu CVSS, hoʻokaʻawale CWE, ʻikepili CPE), i lalo loa mai 46.2% i ka makahiki 2024. Hōʻike kēia mau helu i ka wikiwiki e ulu nei no nā hui e loaʻa i kā lākou mau hana palekana CVE ponoʻī, ma mua o ka hilinaʻi wale ʻana i ka ʻikepili NVD e hiki mai ana i ka manawa kūpono.
He aha ka helu ʻana o CVE a no ke aha he mea nui ia no ka palekana CVE?
ʻO CVE ke kū nei no Common Vulnerabilities and Exposures, kahi papa inoa o nā nāwaliwali a me nā hōʻike ʻana o ka cybersecurity i hōʻike ʻia e ka lehulehu. Loaʻa i kēlā me kēia komo ma ka papa inoa CVE kahi hōʻailona kū hoʻokahi i kapa ʻia ʻo CVE ID, kahi e kuhikuhi pono ana i kahi nāwaliwali. Hoʻokele ka MITRE Corporation i kēia ʻōnaehana, standardke nānā ʻana pehea e ʻike ʻia ai a hoʻopaʻa inoa ʻia ai nā nāwaliwali. Hōʻoia kēia e hoʻohana nā mea āpau i ka cybersecurity i ka ʻōlelo kuhikuhi like i ka wā e kūkākūkā ai i nā hoʻoweliweli kikoʻī.
ʻO ka helu ʻana o CVE e pili ana i ka loiloi ʻana i kēlā me kēia komo CVE a me ka hāʻawi ʻana i kahi helu helu ma muli o kona koʻikoʻi. Kōkua kēia helu i nā hui e hoʻoholo i ka pae koʻikoʻi no ka hoʻoponopono ʻana i ka nāwaliwali.
Hāʻawi ia iā lākou e hoʻokaʻawale pono i nā kumuwaiwai a hōʻemi i nā pilikia hiki. Loiloi ka ʻōnaehana helu CVE i nā mea e like me ka maʻalahi o ka hoʻohana ʻana. Noʻonoʻo pū ia i ka hopena ma ka pilikino, ka pono, a me ka loaʻa (i kapa pinepine ʻia ʻo ka "CIA triad"). Eia kekahi, loiloi ia i ka hiki ke hoʻoponopono.
Pehea e hana pū ai ʻo NVD, ka papa inoa MITRE CVE, a me ka helu ʻana o CVE
Ke hoʻomaopopo nei i ka pilina ma waena o ka National Vulnerability Database (NVD), ka Papa Inoa MITRE, a he mea nui ka palekana CVE no ka hoʻomaopopo ʻana pehea e mālama ʻia ai nā nāwaliwali i loko o ka ʻōnaehana palekana pūnaewele.
Hoʻomaka ka Papa Inoa MITRE CVE ma ka ʻike ʻana i nā nāwaliwali a me ka hāʻawi ʻana iā lākou i kahi CVE ID. Eia nō naʻe, hāʻawi wale kēia papa inoa i ka ʻike kumu e pili ana i kēlā me kēia nāwaliwali. ʻO ka NVD, i mālama ʻia e ka National Institute of Standarda me ka ʻenehana (NIST), hoʻonui i kēia ʻikepili ma ka hāʻawi ʻana i nā wehewehe kikoʻī, nā kuhikuhi, a ʻo ka mea nui loa, ka helu ʻana o CVE ma o ka Pūnaehana Mākaʻikaʻi Hoʻomāinoino maʻamau (CVSS).
He kumuwaiwai koʻikoʻi ʻo NVD no ka mea he waihona ia o standardʻikepili nāwaliwali e pili ana i ka s, e kōkua ana i nā hui e hoʻomaopopo i ka hopena o kahi nāwaliwali me ka ʻoi aku ka piha. ʻAʻole wale nā helu CVSS a me ka ʻike hohonu e like me:
- Nā wehewehe kikoʻī o kēlā me kēia nāwaliwali, me nā kikoʻī loea a me ke kumu e hiki ai ke hoʻohana pono ʻia ka nāwaliwali.
- Nā ana hopena e hōʻike ana pehea e hiki ai i ka nāwaliwali ke hoʻopilikia i nā ʻāpana like ʻole o ka ʻōnaehana o kahi hui.
- ʻIke hoʻoponopono e like me nā loulou i nā ʻāpana hoʻopili, nā ʻōlelo aʻoaʻo, a me nā hoʻēmi ʻana.
Ma muli o kona ʻano piha, ʻo ka NVD ke kumu hele no nā hui i ka wā e pono ai lākou e loiloi i ka hopena maoli o kahi nāwaliwali a hoʻomaopopo pehea e hoʻoponopono pono ai iā ia.
CVSS: ʻO ka ʻōnaehana helu CVE maʻamau loa ma Cybersecurity
ʻO ke ʻano hana i hoʻohana nui ʻia no ka helu ʻana i ka CVE ʻo ia ka Pūnaehana Mākaʻikaʻi Hoʻomāinoino maʻamau (CVSS), mālama ʻia a hoʻomohala ʻia e ka Forum of Incident Response and Security Teams (FIRST). Hāʻawi ʻo CVSS i kahi standardala i hoʻākāka ʻia no ke ana ʻana i ke koʻikoʻi o nā nāwaliwali, e maʻalahi ai i nā hui ke hoʻonohonoho i nā mea e hoʻoponopono mua.
ʻO ke kikoʻī, helu ʻo CVSS i nā nāwaliwali ma kahi pālākiō mai 0 a 10. Maanei, hōʻike ka 0 i ka ʻole o ka pilikia a hōʻike ka 10 i ka pae koʻikoʻi kiʻekiʻe loa. Eia kekahi, ua hoʻokumu ʻia ka helu ʻana ma luna o ʻehā mau pūʻulu metric nui:
Helu kumu:
Hōʻike kēia i nā ʻano kūloko o kahi nāwaliwali e mau ana i ka hala ʻana o ka manawa a ma waena o nā wahi hoʻohana. Manaʻo ka helu kumu i nā mea e like me ka hiki ke hoʻohana. Pili kēia i ka maʻalahi o ka hoʻohana ʻana i ka nāwaliwali. Loiloi pū ia i ka hopena ma ka pilikino, ka pono, a me ka loaʻa.
Helu Manawa:
Hoʻoponopono kēia i ka helu kumu ma muli o nā mea e loli ana i ka hala ʻana o ka manawa, e like me ka loaʻa ʻana o kahi hoʻoponopono a i ʻole ke hoʻohana nui ʻia nei kahi exploit. ʻO nā ana manawa e pili ana i ka oʻo ʻana o ke code exploit, ka pae hoʻoponopono, a me ka hilinaʻi hōʻike.
Helu Kaiapuni:
ʻAe kēia i nā hui e hoʻopilikino i ka helu CVSS e hōʻike i ka hopena o ka nāwaliwali i loko o ko lākou wahi kikoʻī. Noʻonoʻo ia i nā mea e like me ke koʻikoʻi o ka ʻōnaehana i hoʻopilikia ʻia a me ka hiki ke hōʻino ʻia.
Pūʻulu Metric Hoʻohui:
Ua hoʻolauna ʻia ma CVSS v4.0 a hāʻawi i ka pōʻaiapili hou aʻe e hiki ke hoʻohuli i ka loiloi pilikia holoʻokoʻa. Hoʻokomo pū kēia i nā noʻonoʻo e like me nā koi palekana, nā metrics automatable (e ana i ke ʻano o ka hopena o ka automation i ka hoʻohana ʻana), a me nā ʻano kū hoʻokahi i kūpono ʻole i loko o nā hui metric ʻē aʻe. ʻOiai ʻaʻole i hoʻokomo ʻia kēia mau metrics i ka helu CVSS holoʻokoʻa, hāʻawi lākou i nā ʻike waiwai. ʻO ka hopena, kōkua lākou i nā hui e hana i nā de ʻike hou aku.cisnā nīnau e pili ana i ka hoʻokele ʻana i nā nāwaliwali.
ʻO ka mana hou loa, CVSS v4.0, hoʻolauna i kēia mau hoʻomaikaʻi e hoʻomaikaʻi i ka pololei a me ka hoʻohana ʻana o ka helu ʻana i ka nāwaliwali. Ma ka hoʻomaʻemaʻe ʻana i nā metrika, hopu ʻo CVSS v4.0 i ka paʻakikī a me ke ʻano o nā nāwaliwali me ka ʻoi aku ka maikaʻi. Hōʻoia kēia e hāʻawi nā helu i kahi ʻoi aku ka muaciska hōʻike ʻana o ka pilikia maoli.
Laʻana Honua Maoli: CVE-2021-44228 (Log4Shell)
No ka hoʻākāka ʻana pehea e hana ai ka helu ʻana o CVE i ka hana maoli, e nānā kākou iā CVE-2021-44228, i ʻike nui ʻia ʻo Log4Shell. ʻO kēia Ka nāwaliwali o ka waihona puke Apache Log4j 2 ʻae i ka hoʻokō ʻana o ke code mamao (RCE). ʻO ka hopena, hiki i kahi mea hoʻouka ke lawe i ka mana o kahi ʻōnaehana i hoʻopilikia ʻia.
- ʻIke CVE: CVE-2021-44228
- Helu Kumu CVSS: 10.0 (Koʻikoʻi)
- Hoʻouka Vector: Pūnaewele (N) - Hiki ke hoʻohana ʻia ma kahi mamao.
- Paʻakikī o ka hoʻouka kaua: Haʻahaʻa (L) - Maʻalahi e hoʻohana.
- Nā Pono e Pono ai: ʻAʻohe (N) - ʻAʻohe pono e pono ai.
- Ka pilina o ka mea hoʻohana: ʻAʻohe (N) - ʻAʻole koi ʻia ka launa pū ʻana o ka mea hoʻohana.
- Laulā: Ua Hoʻololi ʻia (C) - Hoʻopilikia i nā kumuwaiwai ma mua o kona laulā mua.
- Ka Maluhia, Ka Pono, Ka Hopena Loaʻa: Kiʻekiʻe (H) - Hoʻopaʻapaʻa piha ʻana i ka pilikino, ka pono, a me ka loaʻa.
Ua hāʻawi ʻo NVD i kahi helu CVSS o 10.0, e hōʻike ana i ke kiʻekiʻe loa o ke koʻikoʻi. ʻO ke ʻano ākea o kēia nāwaliwali, i hui pū ʻia me ka maʻalahi o ka hoʻohana ʻana, ua lilo ia i mea nui no ka hoʻoponopono ʻana ma ka honua holoʻokoʻa.
Nā Pilikia i ka Helu ʻana o CVE a me ko lākou hopena ma ka Palekana CVE
oiai ka Nā nāwaliwali maʻamau a me nā hōʻike (CVE) hāʻawi ʻōnaehana a standardMa ke ʻano he ala i hoʻonohonoho pono ʻia e ʻike a hahai i nā nāwaliwali, aia kekahi mau palena e pili ana i kona pono i ka hoʻokele ʻana i nā pilikia.
CVE-2021-44228 (Log4Shell) e hōʻike ana i kēia mau pilikia:
- Nā kikoʻī palena no ka hoʻohana pono ʻana: CVE-2021-44228 hāʻawi i kahi mea hōʻike kū hoʻokahi akā nele i nā kikoʻī piha e pili ana i ke ʻano o ka hoʻohana ʻana o nā mea hoʻouka. ʻOiai ua manaʻo nā loea he mea koʻikoʻi ia, ʻaʻole wehewehe piha ka komo CVE i nā ʻano hana pololei a nā mea hoʻouka e hoʻohana ai a i ʻole nā hoʻonohonoho kikoʻī e hoʻonui ai i ka nāwaliwali. Waiho kēia hakahaka i nā hui i ka kānalua e pili ana i ka pilikia o ka honua maoli.
- Ka loli ʻana o ka hōʻike ʻana: CVE ʻokoʻa loa nā moʻolelo i ka ʻike a me ke ʻano. ʻO kekahi, e like me CVE-2021-44228, hāʻawi i nā wehewehe kikoʻī a me ka ʻike loea, ʻoiai ʻo kekahi e noho pōkole a piha ʻole paha. Hoʻokūkū kēia kūlike ʻole i nā hui ke hoʻāʻo lākou e loiloi i ka pilikia o kahi nāwaliwali ma muli wale nō o kāna komo ʻana i ka CVE.
- ʻAʻohe Pilina Pōʻaiapili: CVE hoʻohana nā mea komo i kahi standardʻano i hoʻonohonoho ʻia e hōʻike ʻole paha i ke ʻano kikoʻī o nā wahi like ʻole. Eia kekahi laʻana, CVE-2021-44228 hoʻopilikia i nā ʻōnaehana ma ke ʻano ʻokoʻa ma muli o ke kahua o kahi ʻoihana. ʻO kēia kuhihewa e alakaʻi ai i nā loiloi pilikia pololei ʻole inā ʻaʻole kūlike nā kikoʻī CVE me ke kaiapuni kikoʻī.
- Ka lohi o ka hōʻike ʻana: Aia pinepine kahi lohi ma waena o ka ʻike ʻana i kahi nāwaliwali a me ka hoʻohui ʻana iā ia i ka waihona ʻikepili CVE. I loko o kēia hakahaka, hiki i nā mea hoʻouka ke hoʻohana i nā nāwaliwali e like me CVE-2021-44228 ma mua o ko lākou lilo ʻana i ka lehulehu, e hoʻonui ana i ka pilikia ma muli o ka lohi o ka ʻike a me ka hoʻoponopono ʻana.
- E kālele ana i nā nāwaliwali i ʻike ʻia: CVE uhi wale nā komo i nā nāwaliwali i hōʻike ʻia e ka lehulehu, kahi e waiho ai i nā nāwaliwali o ka lā zero a me nā hoʻoweliweli i hōʻike ʻole ʻia me ka helu ʻole. Ke hilinaʻi wale nei ma luna o CVE hōʻike i nā hui i nā pilikia e kū mai ana i hōʻike ʻole ʻia e ka waihona ʻikepili.
- Ka maikaʻi like ʻole o nā komo ʻana: ʻO ka maikaʻi o CVE ʻokoʻa nā komo ma muli o ke kumu. ʻO kekahi, e like me CVE-2021-44228, e loaʻa i nā mea hou me nā kikoʻī hou, aʻo nā mea ʻē aʻe e noho paʻa ana, e alakaʻi ana i nā kūlike ʻole a me nā hakahaka i ka ʻikepili.
- ʻO ka NVD Enrichment Backlog: ʻOiai ma hope o ka paʻi ʻia ʻana o kahi CVE, ʻaʻohe hōʻoia e helu koke ʻia. 54,914 CVE mai 2024–2025 e noho ana ma ka lālani NVD e kali ana i ka nānā piha. I ʻApelila 2026, ua hoʻolaha ʻo NIST e hoʻonohonoho wale ia i ka hoʻonui koke ʻana no nā CVE ma CISʻO ka papa inoa ʻike ʻia ʻo A's Known Exploited Vulnerabilities (KEV), nā polokalamu i hoʻohana ʻia i loko o ke aupuni pekelala, a me nā polokalamu koʻikoʻi e like me ka mea i wehewehe ʻia e ke Kauoha Hoʻokō 14028. Hoʻonui ʻia nā mea ʻē aʻe ma ke kumu hana maikaʻi loa, ʻo ia hoʻi, ʻaʻole hiki i ka hapa nui o nā hui ke manaʻo e loaʻa kahi helu CVSS i ka wā e pono nui ai lākou.
EPSS: Hoʻonui i ka palekana CVE no ka hoʻokele nāwaliwali piha
CVE-2021-44228 hōʻike pū kekahi i kahi o ka Pūnaehana Mākaʻikaʻi Hoʻomāinoino maʻamau (CVSS), ʻoiai he ikaika, hāʻule ka hemahema. Hōʻike kēia hemahema i ke koʻikoʻi o ka ʻŌnaehana Helu Wānana Hoʻohana (EPSS).
He aha ka EPSS?
EPSS hoʻohana i kahi ʻōnaehana i hoʻokele ʻia e ka ʻikepili e wānana i ka hiki ke hoʻohana ʻia no nā nāwaliwali e like me CVE-2021-44228 i loko o nā lā 30 e hiki mai ana. ʻAʻole like me CVSS, e ana ana i ka hopena hiki, EPSS kuhi i ka hiki ke hoʻohana pono ʻole ʻia ma muli o ka ʻikepili mōʻaukala a me nā ʻano maʻamau.
No ke aha he mea nui ka EPSS?
- Hoʻonui ʻia ka hoʻonohonoho mua ʻana: EPSS hiki i nā hui ke hoʻonohonoho i nā nāwaliwali ma muli o ke koʻikoʻi akā ma ka hiki ke hoʻohana pono ʻia. Eia kekahi laʻana, ke ʻike nā hui palekana i kēlā CVE-2021-44228 he kiʻekiʻe ka hiki ke hoʻohana pono ʻole ʻia, hoʻoikaika lākou i nā hana hoʻoponopono ma kahi a lākou e pono nui ai.
- ʻO ka pale kaua: EPSS e ʻae i nā hui palekana e hana i nā hana pale e kūʻē i nā nāwaliwali e hoʻohana pono ʻia, e hōʻemi ana i ka pilikia o nā hoʻouka kaua holomua.
- De PōʻaiapilicisHana ʻana ion: EPSS hāʻawi i kahi pōʻaiapili hou aʻe e CVSS wale nō paha e nalo, e like me ka ʻike ʻana i nā nāwaliwali i kuhikuhi ikaika ʻia e nā mea hoʻouka. ʻO kēia ke alakaʻi i ka hana ʻike a me ka hoʻolālāciska hana ʻana ion.
- Hoʻonui waiwai: No nā hui me nā kumuwaiwai palena ʻole, EPSS kōkua i ka hoʻokaʻawale pono ʻana i nā hana i nā nāwaliwali e hoʻoweliweli nui loa ai, e hōʻoia ana i kahi hoʻolālā pale ʻoi aku ka maikaʻi.
Nā palena o ka EPSS
ʻOiai kona mau pono, EPSS he mau palena. Hilinaʻi ia i ka ʻikepili mōʻaukala, ʻaʻole paha e hōʻike mau i ke ʻano hoʻoweliweli o kēia manawa. ʻO kāna kālele pōkole i ka wānana ʻana i ka hoʻohana pono ʻole ʻana i loko o 30 mau lā e nānā ʻole paha i nā hoʻoweliweli lōʻihi.
EPSS hāʻawi i nā ʻike laulā me ka ʻole o ka noʻonoʻo ʻana i ke ʻano kikoʻī o nā wahi pilikino. ʻO ka mea hope loa, hilinaʻi ia i nā ʻano hoʻohana i hala, ʻaʻole paha e hopu i nā loli wikiwiki i nā ʻano hana hoʻouka a i ʻole nā kūlana i ʻike hou ʻia.
Ke kaulike nei iā CVE a me EPSS no ka hoʻokele nāwaliwali maikaʻi loa
I mea e hoʻokele pono ai i nā nāwaliwali, pono nā hui e hoʻomaopopo a hoʻoponopono i nā palena o nā mea ʻelua CVSS a EPSSʻO ka hoʻohui ʻana i kēia mau mea hana e hāʻawi i kahi hiʻohiʻona piha o ke ʻano o ka nāwaliwali. Hoʻohālikelike kēia ʻano hana i ke koʻikoʻi me ka hiki ke hoʻohana pono ʻia, e alakaʻi ana i ka hoʻonohonoho mua ʻana, ka ʻike ʻia o ka hana.ciska hana ʻana ion, a me nā hopena palekana palekana i hoʻomaikaʻi ʻia.
Ke hoʻoponopono nei i ka pilikia o ka hoʻonohonoho mua ʻana i nā nāwaliwali koʻikoʻi
Ma loko o kēia blog, ua ʻimi mākou i nā mea paʻakikī o ka helu ʻana o CVE, ke kuleana koʻikoʻi o ka National Vulnerability Database (NVD), a pehea e hoʻohui ai nā mea hana e like me ka Exploit Prediction Scoring System (EPSS) i ka hohonu i ka hoʻokele nāwaliwali ma ka wānana ʻana i ka hiki ke hoʻohana hewa ʻia. Eia nō naʻe, ʻo ka hoʻokele pono ʻana i nā nāwaliwali e pono ai ma mua o ka hoʻomaopopo wale ʻana i kēia mau manaʻo—pono ia i kahi ala piha e hoʻololi i nā pono palekana kikoʻī o kāu hui.
Ma waho o kahi o 176,000 mau nāwaliwali i ʻike ʻia, ʻoi aku ma mua o 19,000 e lawe ana i ka helu CVSS o 9.0-10.0, e hōʻike ana i nā pilikia koʻikoʻi. Eia naʻe, ʻo ka hapa nui—ma kahi o 77.5%—e hāʻule ana i loko o ka helu waena o 4.0 a 8.0. Hōʻike kēia hoʻolaha ākea i ka paʻakikī: o ka hoʻonohonoho mua ʻana i nā nāwaliwali e hoʻoponopono mua a pehea e hana ai me nā kumuwaiwai palena ʻole me ka mālama ʻana i kahi pale ikaika.
Ka Loiloi Hoʻonohonoho Polokalamu a Xygeni (SCA) Hoʻoponopono ka hopena i kēia pilikia ma ka hoʻohui ʻana i ka helu ʻana o CVE me EPSS a me nā mea hana pōʻaiapili ʻē aʻe, e hāʻawi ana iā ʻoe i kahi kiʻi piha o kou ʻano nāwaliwali. Nānā pono kā mākou hopena i kāu codebase ma nā kumu he nui, me NPM, GitHub, a me OWD, e hōʻoiaʻiʻo ana ʻaʻole ʻoe e poina i kekahi mau hoʻoweliweli palekana.
Pehea ʻo Xygeni SCA Hoʻololi ka hopena i ka helu ʻana o CVE i hana
Mai loko mai o nā 48,185 CVE i paʻi ʻia i ka makahiki 2025, ua helu ʻia he 38% he kiʻekiʻe a koʻikoʻi paha ke koʻikoʻi, a ʻo ka awelika helu CVSS no ka makahiki he 6.60. He nui kēlā mau lepili "koʻikoʻi" a me "kiʻekiʻe" e hoʻokūkū nei no nā kumuwaiwai hoʻoponopono palena like, a ʻo ia ma mua o ka helu ʻana i ka ʻoiaʻiʻo he 28% wale nō o nā 2025 CVE i loaʻa ka hoʻonui piha ʻana o ka NVD ma kahi mua.
Ka Loiloi Hoʻonohonoho Polokalamu a Xygeni (SCA) Hoʻoponopono ka hoʻonā i kēia pilikia ma ka hoʻohui ʻana i ka helu ʻana o CVE me EPSS a me nā hōʻailona pōʻaiapili hou aʻe, e hāʻawi ana iā ʻoe i kahi kiʻi piha o kou ʻano nāwaliwali, kūʻokoʻa inā ua hoʻokō ʻo NVD i ka hoʻonui ʻana i kahi CVE i hāʻawi ʻia. Nānā ia i kāu codebase ma o npm, GitHub, a me nā papa inoa open-source ʻē aʻe, no laila ʻaʻohe mea e pakele me ka ʻike ʻole ʻia.
Eia pehea e hoʻokō ai i kāu hoʻolālā hoʻokele nāwaliwali:
- Ka helu ʻana o CVE + Hoʻohui ʻana o EPSS. ʻO ka hoʻohui ʻana i ke koʻikoʻi (CVSS) me ka likelihood exploitation (EPSS) ʻo ia hoʻi e hoʻoponopono mua kāu hui i ka mea e hoʻohana maoli ʻia nei ma ka nahelehele, ʻaʻole wale ka mea i loaʻa kiʻekiʻe loa ma ka pepa.
- Ka Nānā ʻana i ka Hiki ke Hiki. ʻAʻole i pau ʻo Xygeni ma ka "aia kēia CVE i loko o kāu lāʻau hilinaʻi." Hoʻoholo ia inā hiki ke hiki ke ala code palupalu i kāu noi, e hōʻemi nui ana i ka walaʻau a me ka nānā ʻana i ka hoʻoponopono ʻana i ka pilikia hiki ke hoʻohana ʻia.
- Ka ʻIke Pōʻaiapili. Ma ka huki ʻana mai nā kumu aʻoaʻo he nui a me nā ʻōnaehana helu i ka manawa hoʻokahi, hoʻololi ʻo Xygeni i ke kaiapuni kikoʻī o kāu hui ma kahi o ka hoʻopili ʻana i kahi helu koʻikoʻi hoʻokahi-nui-kūpono-āpau.
- Nānā Mau a me nā Makaʻala Manawa Maoli. Hoʻopuka mau ʻia nā CVE hou a me nā helu EPSS hou. Nānā mau ʻo Xygeni, no laila ʻo ka nāwaliwali i haʻahaʻa loa i nehinei, a hoʻohana nui ʻia i kēia lā, ʻaʻole ia e nalowale i ka ʻike ʻole ʻia.
Ka hopena: me ka ʻoi aku o ka hapakolu o nā CVE hou i hōʻailona mua ʻia i ke Kiʻekiʻe a i ʻole ke Koʻikoʻi, a ke emi nei ka hoʻonui ʻana o ka NVD ma hope o kēlā me kēia makahiki, ʻaʻole hiki ke hoʻāʻo lima i kēlā me kēia ʻike. Kōkua ʻo Xygeni i kāu hui e kālele i ka hapa liʻiliʻi i koʻikoʻi a hiki ke hoʻohana maoli ʻia i kou wahi.
Noi i ka hōʻike liʻiliʻi or hoʻomaka i kahi manuahi e ʻike pehea e hoʻololi ai ʻo Xygeni i ka helu ʻana o CVE i kahi hoʻolālā hoʻokele nāwaliwali i hana ʻia a hana ʻia.
FAQs
He aha ka ʻokoʻa ma waena o CVE, CVSS, a me NVD?
He mea hōʻike kū hoʻokahi ka CVE no kahi nāwaliwali kikoʻī. ʻO CVSS (Common Vulnerability Scoring System) ka ʻōnaehana helu i hoʻohana ʻia e helu i ke koʻikoʻi o kēlā nāwaliwali mai 0 a 10. ʻO ka NVD (National Vulnerability Database) ka waihona, i mālama ʻia e NIST, e hoʻonui ana i kēlā me kēia CVE me kāna helu CVSS, nā wehewehe, a me nā kuhikuhi hoʻoponopono.
He aha ka EPSS, a pehea kona ʻokoʻa mai ka CVSS?
Kuhi ka EPSS (Exploit Prediction Scoring System) i ka hiki ke hoʻohana ʻia kahi nāwaliwali i nā lā 30 e hiki mai ana, ma muli o ka ʻikepili hoʻohana honua maoli. Ana ʻo CVSS i ka hiki oolea inā hoʻohana ʻia; Ana ʻo EPSS i ka paha o ka hoʻohana pono ʻole ʻana. ʻO ka hoʻohana pū ʻana i nā mea ʻelua e hāʻawi i kahi hōʻailona hoʻonohonoho mua pololei loa ma mua o kēlā me kēia.
No ke aha ʻaʻole kiʻekiʻe Ua lawa ka helu CVSS e hoʻonohonoho i kahi nāwaliwali?
Hōʻike ka helu CVSS i ke koʻikoʻi o ka manaʻo, ʻaʻole ka pilikia maoli. ʻO kahi nāwaliwali "koʻikoʻi" 9.8-helu i hiki ʻole ke hoʻokō ʻia i kāu codebase kikoʻī, a i ʻole ʻaʻohe hoʻohana ikaika i ʻike ʻia, ʻoi aku ka haʻahaʻa o ka manaʻo ma mua o kahi "waena" a nā mea hoʻouka e hoʻohana ikaika nei i kēia manawa. ʻO ia ke kumu e pono ai ka hoʻopili ʻana iā CVSS me EPSS a me ka loiloi hiki ke hiki.
Ehia mau CVE i paʻi ʻia i kēlā me kēia makahiki?
Ua ulu mau ka nui o ka CVE i kēlā me kēia makahiki, me nā ʻumi tausani o nā nāwaliwali hou i hōʻike ʻia i kēlā me kēia makahiki. Ma muli o kēia unahi, ʻaʻole kūpono ka triage manual no ka hapa nui o nā hui, ʻo ia ke kumu i lilo ai ka hoʻonohonoho mua ʻana me ka ʻike ponoʻī (CVSS + EPSS + reachability) i mea nui.
He aha ʻo CVE-2021-44228 (Log4Shell), a no ke aha i hoʻohana ʻia ai ma ke ʻano he laʻana?
ʻO Log4Shell kahi nāwaliwali koʻikoʻi o ka hoʻokō ʻana i nā code mamao ma Apache Log4j 2, i loaʻa iā ia he 10.0 (ka nui loa) ma CVSS. Hoʻohana nui ʻia ia ma ke ʻano he kumu aʻo no ka mea e hoʻohui ana i ka hoʻohana ʻana ma ka pūnaewele, ʻaʻohe pono i koi ʻia, a ʻaʻohe pilina mea hoʻohana, e hōʻike ana i ke ʻano o ka "koʻikoʻi" ma lalo o ke ʻano CVSS.






