D'autres réclament que seul le fournisseur d'un logiciel puisse fournir une évaluation (comme le CVSS).
Je pense que les métriques telles que CVSS peuvent rapidement dépendre de comment le logiciel est utilisé. Ça n'est pas forcément quelque chose sur lequel le fournisseur a beaucoup de visibilité. Pour CVSSv2 il s'agit notamment des métriques qui mesurent l'impact environnemental (non, l'autre). Pour CVSSv3 c'est le vecteur modifié. CVSSv4 semble renforcer ces concepts : https://www.first.org/cvss/v4-0/
pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.
# évaluation de la gravité
Posté par Krunch (courriel, site web personnel) . En réponse au journal En sécurité informatique, que valent les identificateurs CVE et les évaluations CVSS ?. Évalué à 3. Dernière modification le 06 septembre 2023 à 16:43.
Je pense que les métriques telles que CVSS peuvent rapidement dépendre de comment le logiciel est utilisé. Ça n'est pas forcément quelque chose sur lequel le fournisseur a beaucoup de visibilité. Pour CVSSv2 il s'agit notamment des métriques qui mesurent l'impact environnemental (non, l'autre). Pour CVSSv3 c'est le vecteur modifié. CVSSv4 semble renforcer ces concepts : https://www.first.org/cvss/v4-0/
pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.