推荐 9.6
Conf: 50%
本研究聚焦于通用漏洞评分系统(CVSS)在现实安全漏洞评估中的分数不一致性问题。作者通过用户中心的研究方法,邀请多位安全专家对不同漏洞进行CVSS评分,分析评分结果的差异及其根源。研究揭示了CVSS评分过程中主观判断对最终分数的影响,包括对攻击向量、攻击复杂度等指标的解读差异。论文还探讨了标准化培训或自动化辅助工具对提高评分一致性的潜在作用。实验结果表明,即使经验丰富的评估者之间也存在显著分歧,这威胁到基于CVSS分数的风险优先级排序的可靠性。研究贡献在于量化了不一致性的程度,并提出了改进评估流程的建议。
💡 推荐理由: CVSS是业界广泛采用的漏洞严重性标准,其评分不一致会直接影响风险评估和补丁优先级,导致安全资源错配。本研究揭示了这一隐性风险,对SOC和漏洞管理团队有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)