A gyengeség működtetésének eszköze, nem maga a gyengeség. Az exploit lehet kontrollált koncepció-bizonyíték (proof of concept), értékelő eszköz vagy rosszindulatú tevékenység része.
A sikeres kihasználás kontextusfüggő. A verzió, a konfiguráció, az elérhetőség, a jogosultságok, a felhasználói interakció, a mérséklések és a megbízhatóság mind befolyásolják az eredményt. Az exploit összeomlást, információ-felfedést, hitelesítés-megkerülést, kódfuttatást vagy más következményt demonstrálhat; nem mindig telepít kártevőt vagy ad tartós hozzáférést.
Legfontosabb pontok
FormákAz exploitok lehetnek szoftverek, készített bemenetek, protokollcserék, kártékony dokumentumok vagy többlépéses műveletek. Egy exploit több gyengeséget is kombinálhat.
BizonyítékokA nyilvános kódot, a demonstrációkat, a szkenner-kimenetet, a fenyegetésjelentéseket és a megfigyelt kihasználást különböző bizonyítéktípusokként kell kezelni. Rögzíteni kell a származást, az érintett feltételeket és azt, hogy milyen eredményt igazoltak ténylegesen.
Védelmi felhasználásA felhatalmazott tesztelők kontrollált exploitokat használhatnak az expozíció és a hatás validálására a bevetési szabályok szerint. Az éles környezetben végzett tesztelés explicit tulajdonlást, safety-kontrollokat, leállási feltételeket és bizonyítékkezelést igényel.
Fontos korlátAz exploitkód létezése nem állapítja meg, hogy minden névlegesen érintett rendszer elérhető vagy kihasználható. A nyilvános exploitkód hiánya nem igazolja a biztonságot, és a sikertelen kísérletek sem bizonyítják, hogy a gyengeség ártatlan.