Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1349

漏洞

审核人Cybersecurity entrepreneur & security researcher

漏洞 是什么?

漏洞系统、应用或流程中可被攻击者利用以破坏机密性、完整性或可用性的弱点。


漏洞是指代码、配置、设计或运营实践中存在的任何缺陷或弱点,一旦被利用,就可能危及信息系统的机密性、完整性或可用性。漏洞可能源于软件缺陷(内存安全错误、缺少输入校验)、错误配置、弱凭据或默认凭据、不安全的设计,以及未修补的依赖。

公开漏洞由 MITRE 以 CVE 标识符进行编目,并在 NIST 的国家漏洞数据库(NIST NVD)中加以丰富。其根因类别由 CWE 描述,严重程度由 CVSS 评分——其 v4.0 修订版已由 FIRST 于 2023 年 11 月 1 日发布——而近期被利用的概率则由 EPSS 估算。由于扫描器往往会暴露成千上万条发现,团队越来越多地根据现实世界中的实际利用情况来排定优先级:CISA 的已知被利用漏洞(KEV)目录列出了被观察到正在遭到主动滥用的缺陷,该目录依据具有约束力的作战指令 BOD 22-01(2021 年 11 月)对美国联邦机构具有强制效力。Log4Shell(CVE-2021-44228,CVSS 10.0)表明,单个依赖漏洞如何能在披露后数小时内使数百万系统暴露于风险之中。

漏洞管理需要持续发现(扫描、SAST/DAST、SCA)、基于风险的优先级排序、打补丁或采取补偿性控制,以及在整个资产清单范围内验证修复的有效性与持久性。

flowchart LR
  A[引入弱点<br/>代码 / 配置 / 设计] --> B[发现<br/>扫描 · SAST/DAST · 披露]
  B --> C[编目<br/>CVE · CWE]
  C --> D[优先级排序<br/>CVSS · EPSS · CISA KEV]
  D --> E{是否可利用?}
  E -->|是| F[利用 / 主动滥用]
  E -->|打补丁或缓解| G[修复]
  F --> G
  G --> H[验证修复并<br/>更新资产清单]

示例

  1. 01

    存在已知 CVE 且可远程代码执行的未修补依赖库。

  2. 02

    配置错误并公开暴露客户数据的 S3 存储桶。

常见问题

漏洞 是什么?

系统、应用或流程中可被攻击者利用以破坏机密性、完整性或可用性的弱点。 它属于网络安全的 漏洞 分类。

漏洞 是什么意思?

系统、应用或流程中可被攻击者利用以破坏机密性、完整性或可用性的弱点。

如何防御 漏洞?

针对 漏洞 的防御通常结合技术控制与运营实践,详见上方完整定义。

漏洞 还有哪些其他名称?

常见的别称包括: 安全弱点, 安全缺陷。

相关术语

另见