Je to prostriedok využitia slabiny, nie slabina samotná. Exploit môže byť kontrolovaný dôkaz konceptu (proof of concept), hodnotiaci nástroj alebo súčasť škodlivej aktivity.
Úspešná exploitácia závisí od kontextu. Verzia, konfigurácia, dosiahnuteľnosť, oprávnenia, interakcia používateľa, zmiernenia a spoľahlivosť ovplyvňujú výsledok. Exploit môže demonštrovať pád, odhalenie informácií, obchádzanie autentifikácie, vykonanie kódu alebo iný dôsledok; nemusí vždy inštalovať malware ani poskytovať trvalý prístup.
Kľúčové body
FormyExploity môžu byť softvér, vytvorený vstup, protokolové výmeny, škodlivé dokumenty alebo viackrokové akcie. Jeden exploit môže kombinovať slabiny.
DôkazyVerejný kód, demonštrácie, výstupy skenera, hlásenia hrozieb a pozorovaná exploitácia sú rôzne typy dôkazov. Zaznamenať pôvod, dotknuté podmienky a ktorý výsledok bol skutočne overený.
Obranné použitieAutorizovaní testeri môžu používať kontrolované exploity na validáciu expozície a dopadu podľa pravidiel zapojenia. Testovanie v produkcii vyžaduje explicitné vlastníctvo, bezpečnostné kontroly, podmienky zastavenia a zaobchádzanie s dôkazmi.
Dôležité obmedzenieExistencia exploitového kódu nepotvrdzuje, že každý nominálne dotknutý systém je dosiahnuteľný alebo zneužiteľný. Absencia verejného exploitového kódu nepotvrdzuje bezpečnosť a neúspešné pokusy nedokazujú, že slabina je neškodná.