Что такое CVSS 4.0
CVSS задаёт числовую шкалу серьёзности уязвимости по набору метрик. Версия 4.0 разделяет воздействие на уязвимый компонент (VC, VI, VA) и на последующие системы (SC, SI, SA), вводит Attack Requirements (AT), уточняет User Interaction (UI) и выводит итог через MacroVector и таблицу FIRST.
Почему балл не «простая формула»
Цепочка: метрики → шестизначный MacroVector (EQ1…EQ6) → опорный балл в таблице → интерполяция к соседним векторам. Реализация совместима со спецификацией (библиотека cvss4, MIT).
Обозначения CVSS-B, CVSS-BTE
Числовой балл сопоставляют с набором учтённых групп метрик: только база (CVSS-B), база и угроза (CVSS-BT), база и среда (CVSS-BE), все три (CVSS-BTE). Калькулятор позволяет заполнить все группы.
Дополнительные метрики
S, AU, R, V, RE, U не меняют числовой балл CVSS 4.0, но входят в полную строку вектора для реестров и отчётности.
Шесть компонентов MacroVector
- EQ1 — эксплуатируемость (AV, PR, UI, AC).
- EQ2 — требования к атаке (AT).
- EQ3 — VC / VI / VA.
- EQ4 — SC / SI / SA.
- EQ5 — зрелость эксплуатации (E).
- EQ6 — согласованность CR / IR / AR с высокими VC / VI / VA.
Ссылка с состоянием
В адрес после #v= добавляется закодированный вектор (как в калькуляторе CVSS 3.1 на сайте). Старые ссылки без префикса v= по-прежнему открываются. Для тикетов удобен «Экспорт JSON».