EPSS(漏洞利用预测评分系统)
EPSS(漏洞利用预测评分系统) 是什么?
EPSS(漏洞利用预测评分系统)由 FIRST 维护、基于数据驱动的模型,用于估计某个 CVE 在未来 30 天内被实际利用的概率。
EPSS 将机器学习与真实世界信号(已发布的利用代码、威胁情报遥测、厂商公告、社交媒体讨论等)结合,为每个 CVE 输出两项指标:概率(0–1)和百分位排名。它对 CVSS 形成补充,回答的不是漏洞理论上有多严重,而是它在短期内被实际利用的可能性有多大。漏洞管理团队用 EPSS 来对庞大的修复积压进行分流:CVSS 严重但 EPSS 极低的可暂缓,CVSS 中等但 EPSS 高并已列入 KEV 的通常会被优先处理。评分每日更新。
该模型由 FIRST EPSS 特别兴趣小组(Special Interest Group)管理,并经过多次重新训练:v1(2019 年)在少量特征上使用逻辑回归;v2(2022 年 2 月)和 v3(2023 年 3 月)转向具有上千个特征的梯度提升模型(XGBoost);而 2025 年 3 月 17 日发布的 v4 加入了恶意软件与端点检测遥测,如今每月对超过 10,000 个 CVE 的利用情况进行跟踪。FIRST 以免费的 CSV 下载和 JSON API 形式发布每日评分。一个关键的设计要点是,EPSS 是对近期活动的预测,而非对影响的度量——因此最好将它与资产上下文、CVSS 以及 CISA 的 KEV 目录搭配使用,而不是单独依赖它。由于评分会随着新情报的到来而变化,今天 EPSS 为 0.02 的 CVE,可能在公开概念验证(PoC)出现后数天内飙升至 0.9 以上,这正是团队每日重新拉取数据源、而非只取一次快照的原因。
flowchart LR
A[新 CVE 发布] --> B[EPSS 每日模型运行]
C[Exploit DB / PoC 代码] --> B
D[IDS / 蜜罐遥测] --> B
E[恶意软件与 EDR 信号] --> B
B --> F[概率 0-1]
B --> G[百分位排名]
F --> H{EPSS 高且已列入 KEV?}
G --> H
H -- 是 --> I[立即修补 / 优先处理]
H -- 否 --> J[延后,每日复查]● 示例
- 01
EPSS 概率 0.97、百分位 99 的 CVE,几乎可以确定正被利用。
- 02
CVSS 9.8 但 EPSS 0.001 的漏洞:严重,但短期内被攻击的可能性低。
● 常见问题
EPSS(漏洞利用预测评分系统) 是什么?
由 FIRST 维护、基于数据驱动的模型,用于估计某个 CVE 在未来 30 天内被实际利用的概率。 它属于网络安全的 漏洞 分类。
EPSS(漏洞利用预测评分系统) 是什么意思?
由 FIRST 维护、基于数据驱动的模型,用于估计某个 CVE 在未来 30 天内被实际利用的概率。
如何防御 EPSS(漏洞利用预测评分系统)?
针对 EPSS(漏洞利用预测评分系统) 的防御通常结合技术控制与运营实践,详见上方完整定义。
EPSS(漏洞利用预测评分系统) 还有哪些其他名称?
常见的别称包括: EPSS 评分。