Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 431

EPSS(漏洞利用预测评分系统)

审核人Cybersecurity entrepreneur & security researcher

EPSS(漏洞利用预测评分系统) 是什么?

EPSS(漏洞利用预测评分系统)由 FIRST 维护、基于数据驱动的模型,用于估计某个 CVE 在未来 30 天内被实际利用的概率。


EPSS 将机器学习与真实世界信号(已发布的利用代码、威胁情报遥测、厂商公告、社交媒体讨论等)结合,为每个 CVE 输出两项指标:概率(0–1)和百分位排名。它对 CVSS 形成补充,回答的不是漏洞理论上有多严重,而是它在短期内被实际利用的可能性有多大。漏洞管理团队用 EPSS 来对庞大的修复积压进行分流:CVSS 严重但 EPSS 极低的可暂缓,CVSS 中等但 EPSS 高并已列入 KEV 的通常会被优先处理。评分每日更新。

该模型由 FIRST EPSS 特别兴趣小组(Special Interest Group)管理,并经过多次重新训练:v1(2019 年)在少量特征上使用逻辑回归;v2(2022 年 2 月)和 v3(2023 年 3 月)转向具有上千个特征的梯度提升模型(XGBoost);而 2025 年 3 月 17 日发布的 v4 加入了恶意软件与端点检测遥测,如今每月对超过 10,000 个 CVE 的利用情况进行跟踪。FIRST 以免费的 CSV 下载和 JSON API 形式发布每日评分。一个关键的设计要点是,EPSS 是对近期活动的预测,而非对影响的度量——因此最好将它与资产上下文、CVSS 以及 CISA 的 KEV 目录搭配使用,而不是单独依赖它。由于评分会随着新情报的到来而变化,今天 EPSS 为 0.02 的 CVE,可能在公开概念验证(PoC)出现后数天内飙升至 0.9 以上,这正是团队每日重新拉取数据源、而非只取一次快照的原因。

flowchart LR
  A[新 CVE 发布] --> B[EPSS 每日模型运行]
  C[Exploit DB / PoC 代码] --> B
  D[IDS / 蜜罐遥测] --> B
  E[恶意软件与 EDR 信号] --> B
  B --> F[概率 0-1]
  B --> G[百分位排名]
  F --> H{EPSS 高且已列入 KEV?}
  G --> H
  H -- 是 --> I[立即修补 / 优先处理]
  H -- 否 --> J[延后,每日复查]

示例

  1. 01

    EPSS 概率 0.97、百分位 99 的 CVE,几乎可以确定正被利用。

  2. 02

    CVSS 9.8 但 EPSS 0.001 的漏洞:严重,但短期内被攻击的可能性低。

常见问题

EPSS(漏洞利用预测评分系统) 是什么?

由 FIRST 维护、基于数据驱动的模型,用于估计某个 CVE 在未来 30 天内被实际利用的概率。 它属于网络安全的 漏洞 分类。

EPSS(漏洞利用预测评分系统) 是什么意思?

由 FIRST 维护、基于数据驱动的模型,用于估计某个 CVE 在未来 30 天内被实际利用的概率。

如何防御 EPSS(漏洞利用预测评分系统)?

针对 EPSS(漏洞利用预测评分系统) 的防御通常结合技术控制与运营实践,详见上方完整定义。

EPSS(漏洞利用预测评分系统) 还有哪些其他名称?

常见的别称包括: EPSS 评分。

相关术语

另见