分数、检测到的问题和覆盖范围
一起解释安全评分、证明质量、稳定规则身份和审计限制。
安全分数和等级
VICE 从 100 开始,并从检测到的可操作问题中减去版本化惩罚。关键成本为 15 分,高 8 分,中 3 分,低 1 分,信息性 0 分。同一规则最多可造成 3 点惩罚,因此一项噪声检查不会主导结果。
- 答:90到100。
- 乙:75到89。
- C:60至74。
- 丁:40至59。
- 乙:20到39。
- F:0 到 19。
严重性描述了影响
- 关键:有强有力证据支持的直接、极具破坏性的风险。
- 高:严重风险,应迅速修复。
- 中:具有中等影响或范围的有意义的弱点。
- 低:风险有限或强化机会狭窄。
- 信息:上下文或覆盖信号,没有安全分数惩罚。
分类和置信度描述证明
分类解释了如何得出结论。置信度解释了证据支持它的可靠性。两者都不能取代严厉性。
- 确认是指VICE直接观察到相关行为或暴露。
- 可能意味着有强有力的证据支持这一结论,但仍推断出一个联系。
- 启发式意味着模式表明存在风险并且需要手动确认。
- 强化意味着可防御的改进,而不是经过验证的漏洞。
- 高、中、低置信度对结论的可靠性进行排序。
阅读检测到的问题剖析
- 标题和模块标识受影响的安全区域。
- 细节和证据解释了 VICE 观察到的情况,并掩盖了敏感价值观。
- 建议给出了具体的整治方向。
- 位置将本地检测到的问题连接到可用的源路径。
- 状态记录问题在平台中是否仍然存在或已解决。
规则、指纹和覆盖范围
规则ID标识检测逻辑,支持分组或策略。指纹识别该规则在目标或源位置的稳定出现,并为 baselines 和差异提供支持。
- 完成意味着所选检查已完成,没有材料限制。
- 部分意味着存在有用的证据,但一项或多项计划检查有限。
- 不完整意味着结果不能可靠地代表所选的配置文件。
不要仅关注安全分数
在比较或强制实施安全评分之前,检查选定的模块、排除的检测到的问题、覆盖范围限制和版本元数据。
继续 VICE
了解 VICE 如何将证据转化为检测到的问题和分数。