# Mi a Common Vulnerability Scoring System (CVSS)?

> A Common Vulnerability Scoring System (CVSS) a Forum of Incident Response and Security Teams (FIRST) által karbantartott keretrendszer, amely a sebezhetőség technikai jellemzőit írja le, és metrikákon, egy vektorláncon (vector string), valamint a pontozott kombinációkra egy 0,0–10,0-ig terjedő értéken keresztül fejezi ki a súlyosságot.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/common-vulnerability-scoring-system/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A CVSS 4.0-s verziója a jelenlegi. Technikai nyelvet ad; a CVSS-pontszám nem üzleti kockázat, nem kihasználási valószínűség és nem kötelező javítási prioritás.

A CVSS 4.0 elkülöníti az alapmetrikákat (Base metrics) a fenyegetési (Threat) és környezeti (Environmental) metrikáktól, a kiegészítő (Supplemental) metrikák pedig további kontextust hordoznak a pontszám megváltoztatása nélkül. A verzió és a teljes vektor közzététele megőrzi a szám mögötti feltételezéseket, és lehetővé teszi a felhasználóknak, hogy az értékelést a saját környezetükhöz igazítsák.

### Legfontosabb pontok

- **Alapmetrikák:** A sebezhetőség belső technikai jellemzőit és hatásait írják le a keretrendszer feltételezései szerint, függetlenül az adott felhasználó telepítésétől és a pillanatnyi fenyegetésinformációktól.
- **Kontextuális finomítás:** A fenyegetési metrikák a kihasználás érettségét tükrözhetik, a környezeti metrikák pedig lehetővé teszik a felhasználónak, hogy figyelembe vegye a helyi kontrollokat, követelményeket és módosított technikai feltételeket.
- **Kommunikáció:** A pontszámot a vektorával, a verzióval, a metrikacsoporttal, a forrással és az értékelés dátumával együtt kell használni; azonos számok egyébként lényegesen eltérő támadási feltételeket és hatásokat takarhatnak.
- **Fontos korlát:** A CVSS nem méri az eszközértéket, az üzleti következményt, az expozíciót, a támadás valószínűségét, a javítási költséget vagy a kontrollok hatékonyságát teljes kockázati modellként, ezért a kizárólag pontszám-alapú priorizálás félrevezetheti a ráfordítást.

### Kapcsolódó kifejezések

[Sebezhetőség](<https://yellowcube.eu/hu/glossary/vulnerability/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/hu/glossary/common-vulnerabilities-and-exposures/>) · [National Vulnerability Database (NVD)](<https://yellowcube.eu/hu/glossary/national-vulnerability-database/>) · [Sebezhetőség-kezelés](<https://yellowcube.eu/hu/glossary/vulnerability-management/>) · [Kiberkockázat](<https://yellowcube.eu/hu/glossary/cyber-risk/>)

### Források

[FIRST: Common Vulnerability Scoring System](https://www.first.org/cvss/) · [FIRST: CVSS v4.0-specifikáció](https://www.first.org/cvss/v4.0/specification-document) · [FIRST: CVSS v4.0-implementációs útmutató](https://www.first.org/cvss/v4.0/implementation-guide)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

