跳至内容

分数、检测到的问题和覆盖范围

一起解释安全评分、证明质量、稳定规则身份和审计限制。


安全分数和等级

VICE 从 100 开始,并从检测到的可操作问题中减去版本化惩罚。关键成本为 15 分,高 8 分,中 3 分,低 1 分,信息性 0 分。同一规则最多可造成 3 点惩罚,因此一项噪声检查不会主导结果。

  • 答:90到100。
  • 乙:75到89。
  • C:60至74。
  • 丁:40至59。
  • 乙:20到39。
  • F:0 到 19。

严重性描述了影响

  • 关键:有强有力证据支持的直接、极具破坏性的风险。
  • 高:严重风险,应迅速修复。
  • 中:具有中等影响或范围的有意义的弱点。
  • 低:风险有限或强化机会狭窄。
  • 信息:上下文或覆盖信号,没有安全分数惩罚。

分类和置信度描述证明

分类解释了如何得出结论。置信度解释了证据支持它的可靠性。两者都不能取代严厉性。

  • 确认是指VICE直接观察到相关行为或暴露。
  • 可能意味着有强有力的证据支持这一结论,但仍推断出一个联系。
  • 启发式意味着模式表明存在风险并且需要手动确认。
  • 强化意味着可防御的改进,而不是经过验证的漏洞。
  • 高、中、低置信度对结论的可靠性进行排序。

阅读检测到的问题剖析

  • 标题和模块标识受影响的安全区域。
  • 细节和证据解释了 VICE 观察到的情况,并掩盖了敏感价值观。
  • 建议给出了具体的整治方向。
  • 位置将本地检测到的问题连接到可用的源路径。
  • 状态记录问题在平台中是否仍然存在或已解决。

规则、指纹和覆盖范围

规则ID标识检测逻辑,支持分组或策略。指纹识别该规则在目标或源位置的稳定出现,并为 baselines 和差异提供支持。

  • 完成意味着所选检查已完成,没有材料限制。
  • 部分意味着存在有用的证据,但一项或多项计划检查有限。
  • 不完整意味着结果不能可靠地代表所选的配置文件。
不要仅关注安全分数
在比较或强制实施安全评分之前,检查选定的模块、排除的检测到的问题、覆盖范围限制和版本元数据。

继续 VICE

了解 VICE 如何将证据转化为检测到的问题和分数。

阅读方法论