flawopen.com/गंभीरता स्कोर की व्याख्या

मेरे एप्लिकेशन के लिए CVSS स्कोर का वास्तव में क्या अर्थ है?

संदर्भ पृष्ठ — सुरक्षा वास्तुकला और पैच प्राथमिकता
💡 सरल शब्दों में व्याख्या (ELI5)

CVSS (कॉमन वल्नेरेबिलिटी स्कोरिंग सिस्टम) किसी सुरक्षा भेद्यता की गंभीरता को 0.0 से 10.0 तक की संख्या में बदलता है। केवल संख्या अकेले यह नहीं बताती कि यह आपके एप्लिकेशन के लिए कितनी जरूरी है — आपको उन घटकों को समझना होगा जो इसे बनाते हैं, न कि केवल अंतिम अंक को।

गंभीरता पैमाना, सरल भाषा में

केवल संख्या आपको भ्रमित क्यों कर सकती है

एक ऐसी लाइब्रेरी में 9.8 स्कोर वाली भेद्यता जिसे आपका एप्लिकेशन कभी किसी बाहरी इनपुट से कॉल नहीं करता, आपके लिए तत्काल जोखिम नहीं है। इसके विपरीत, भुगतान प्रक्रिया में बिना प्रमाणीकरण वाले एंडपॉइंट पर 6.5 स्कोर का दोष वास्तविक दुनिया में कहीं अधिक खतरनाक हो सकता है। CVSS सैद्धांतिक शोषण क्षमता और तकनीकी प्रभाव को मापता है — न कि आपके वास्तविक सर्वर पर कौन सा डेटा इंटरनेट के संपर्क में है।

स्कोर बनाने वाले प्रमुख घटक

हमला वेक्टर (Attack Vector) — हमलावर भेद्यता तक कैसे पहुंचता है?

इंटरनेट/नेटवर्क से पहुंच योग्य (सबसे खराब स्थिति) बनाम स्थानीय पहुंच बनाम भौतिक पहुंच। नेटवर्क भेद्यता का स्कोर सबसे अधिक होता है क्योंकि दुनिया का कोई भी हमलावर हमला कर सकता है।

आवश्यक विशेषाधिकार (Privileges Required) — क्या लॉगिन की आवश्यकता है?

'कोई नहीं (None)' का स्कोर 'लॉगिन खाते की आवश्यकता' से कहीं अधिक होता है — बिना प्रमाणीकरण वाली खामी का फायदा कोई भी व्यक्ति उठा सकता है जो यूआरएल तक पहुंच सकता है।

प्रभाव (Impact) — हमलावर वास्तव में क्या नुकसान कर सकता है?

गोपनीयता (डेटा चोरी), अखंडता (डेटा में फेरबदल), और उपलब्धता (सर्वर ठप करना) के लिए अलग-अलग स्कोर दिया जाता है। तीनों को प्रभावित करने वाली भेद्यता का स्कोर सबसे अधिक होता है।

FAQ

क्या मुझे हमेशा 6.5 से पहले 9.8 वाले पैच को लागू करना चाहिए?

आमतौर पर हाँ, लेकिन पहले 'पहुंच क्षमता (Reachability)' की जांच करें — एप्लिकेशन में अप्रयुक्त कोड में मौजूद 9.8 दोष, सक्रिय प्रोडक्शन पथ में मौजूद 6.5 दोष की तुलना में कम प्राथमिकता वाला होता है।

क्या केवल CVSS ही पैच की प्राथमिकता तय करने वाला एकमात्र कारक होना चाहिए?

नहीं — क्या इसका वास्तविक दुनिया में सक्रिय रूप से शोषण किया जा रहा है (CISA के KEV कैटलॉग की जांच करें), क्या यह आपके सर्वर पर खुला है, और कौन सा डेटा खतरे में है, यह स्कोर जितना ही महत्वपूर्ण है।

References