یادآوری: اطلاعات این سامانه از منابع معرفی‌شده گردآوری می‌شود. پیش از هر اقدام فنی، جزئیات را در منبع اصلی بررسی کنید.
راهنمای استفاده از VulnWatch

مفاهیم، امتیازها و سطح منابع

در این صفحه می‌توانید معنی اصطلاح‌ها و فیلترهای سامانه را به زبان ساده ببینید و بدانید هر عدد یا برچسب برای چه تصمیمی مناسب است.

شدت آسیب‌پذیری

شدت نشان می‌دهد اثر فنی یک آسیب‌پذیری چقدر می‌تواند جدی باشد. برچسب‌های کم، متوسط، زیاد و بحرانی برای مرور سریع استفاده می‌شوند. شدت به‌تنهایی مشخص نمی‌کند که سیستم شما واقعاً در معرض خطر است.

CVSS چیست؟

CVSS یک امتیاز استاندارد از ۰ تا ۱۰ برای بیان شدت فنی آسیب‌پذیری است. عدد بالاتر معمولاً به معنی اثر یا امکان سوءاستفاده جدی‌تر است. برای تصمیم عملی، CVSS را همراه با محصول، نسخه، دسترسی مهاجم، EPSS و وضعیت بهره‌برداری واقعی بررسی کنید.

نمونه: CVSS 9.8 یعنی شدت فنی بسیار بالاست، اما هنوز باید بررسی شود که نسخه نصب‌شده شما واقعاً آسیب‌پذیر است یا نه.

EPSS چیست؟

EPSS احتمال بهره‌برداری از یک CVE در بازه کوتاه‌مدت را تخمین می‌زند. درصد بالاتر یعنی احتمال مشاهده بهره‌برداری بیشتر است. EPSS جایگزین CVSS نیست؛ یکی احتمال بهره‌برداری را می‌سنجد و دیگری شدت فنی را.

رتبه درصدی EPSS جایگاه یک CVE را در مقایسه با سایر CVEها نشان می‌دهد.

CISA KEV چیست؟

اگر یک CVE در فهرست آسیب‌پذیری‌های دارای بهره‌برداری شناخته‌شده (KEV) باشد، یعنی شواهدی از بهره‌برداری واقعی آن ثبت شده است. این برچسب معمولاً برای اولویت‌بندی بررسی و به‌روزرسانی اهمیت زیادی دارد.

اولویت VulnWatch

این امتیاز برای مرتب‌سازی عملیاتی اطلاعات در خود سامانه است و یک استاندارد مستقل امنیتی محسوب نمی‌شود. در مدل 1.4، شدت یا CVSS تا ۴۵ امتیاز، EPSS تا ۲۵ امتیاز، حضور در CISA KEV تا ۱۵ امتیاز، ارتباط با باج‌افزار تا ۵ امتیاز، پوشش منابع تا ۵ امتیاز و تازگی اطلاعیه تا ۵ امتیاز اثر می‌گذارد.

نکته: امتیاز بالاتر یعنی بهتر است مورد زودتر بررسی شود، اما موجود بودن همان محصول و نسخه در زیرساخت شما همچنان تعیین‌کننده است.

سطح منابع

سطح منبع، شدت آسیب‌پذیری را نشان نمی‌دهد؛ فقط جایگاه و نوع منبع را برای همبستگی داده مشخص می‌کند.

سطح ۱
منبع مستقیم یا رسمی سازنده و ناشر اصلی، مانند اطلاعیه امنیتی سازنده یا ناشر اصلی.
سطح ۲
مرجع معتبر هماهنگ‌کننده یا پایگاه شناخته‌شده امنیتی، مانند NVD، CISA یا CERT.
سطح ۳
منبع تکمیلی که برای غنی‌تر شدن اطلاعات و تطبیق داده‌ها استفاده می‌شود.

نسخه آسیب‌پذیر و نسخه اصلاح‌شده

نسخه‌های درگیر نسخه‌هایی را نشان می‌دهد که منبع آن‌ها را درگیر اعلام کرده است. نسخه‌های اصلاح‌شده نسخه یا نسخه‌هایی است که اصلاح در آن‌ها ارائه شده است. اگر این فیلدها خالی باشند، به معنی امن بودن محصول نیست؛ ممکن است منبع نسخه ساختاریافته منتشر نکرده باشد.

راهکار رفع و دستور اجرایی

راهکار رفع، توضیح یا توصیه‌ای است که از منبع دریافت شده است. اگر دستور مشخصی منتشر شده باشد، سامانه می‌تواند آن را جدا نمایش دهد. پیش از اجرا، منبع اصلی، سیستم‌عامل، نسخه محصول و شرایط محیط خود را بررسی کنید. نبود دستور در سامانه به معنی نبود راهکار در منبع اصلی نیست.

وضعیت منبع

سالم
آخرین دریافت بدون خطا تمام شده است.
نیاز به بررسی
آخرین دریافت با خطا پایان یافته است. جزئیات فنی برای مدیر سامانه قابل مشاهده است.
غیرفعال
سامانه به‌صورت خودکار از این منبع اطلاعات دریافت نمی‌کند.

خطای ۴۰۴ معمولاً به تغییر مسیر منبع و خطای ۴۰۳ معمولاً به رد شدن درخواست از سمت سرویس مقصد مربوط است. این خطاها با وضعیت خود آسیب‌پذیری ارتباطی ندارند.

پوشش منابع و اختلاف اطلاعات

«پوشش منابع» نشان می‌دهد چند منبع، چند منبع رسمی و چند منبع سطح ۱ برای یک اطلاعیه ثبت شده است. این شاخص اعتماد مطلق نیست. اگر منابع درباره CVSS، شدت یا نسخه اصلاح‌شده اختلاف داشته باشند، VulnWatch اختلاف را نمایش می‌دهد تا مقدار یکی از منابع به‌اشتباه به‌عنوان حقیقت قطعی پنهان نشود.

پایش زیرساخت و نسخه نصب‌شده

در پنل کاربری می‌توانید محصول، سازنده، دسته‌بندی یا کلیدواژه‌های مرتبط با زیرساخت خود را ثبت کنید. اگر نسخه نصب‌شده را هم وارد کنید، سامانه آن را به‌صورت محافظه‌کارانه با نسخه‌های درگیر و اصلاح‌شده مقایسه می‌کند. برچسب «احتمالاً اصلاح‌شده» فقط وقتی نمایش داده می‌شود که نسخه ثبت‌شده قابل مقایسه و برابر یا جدیدتر از نسخه اصلاح‌شده منتشرشده باشد؛ در سایر حالت‌های مبهم، نتیجه «نیازمند بررسی» باقی می‌ماند.

ریسک مبتنی بر دارایی

امتیاز عمومی VulnWatch درباره خود آسیب‌پذیری است. امتیاز ریسک دارایی علاوه بر آن، اهمیت دارایی، دسترسی مستقیم از اینترنت و نتیجه تطبیق نسخه نصب‌شده را هم در نظر می‌گیرد. بنابراین یک CVE می‌تواند برای دو سرور مختلف اولویت متفاوتی داشته باشد.

وضعیت رسیدگی

برای هر دارایی و آسیب‌پذیری می‌توانید وضعیت جدید، در حال بررسی، تأیید آسیب‌پذیری، در حال اصلاح، اصلاح‌شده، پذیرش موقت ریسک یا عدم تأثیر ثبت کنید. پذیرش ریسک باید تاریخ پایان داشته باشد تا تصمیم موقت بی‌زمان باقی نماند.

Circuit Breaker و تغییر ساختار منبع

اگر یک منبع چند بار پیاپی خطا بدهد، Sync خودکار آن موقتاً متوقف می‌شود تا هاست با Retryهای بی‌فایده تحت فشار قرار نگیرد. اگر خروجی منبع نسبت به سابقه به‌صورت غیرعادی صفر یا بسیار کمتر شود، سامانه احتمال تغییر ساختار منبع یا Parser را علامت‌گذاری می‌کند. Sync دستی مدیر برای عیب‌یابی همچنان در دسترس است.

کنترل کیفیت و قرنطینه

اگر داده دریافتی نشانه‌های واضح خرابی داشته باشد، برای نمونه عنوان بسیار غیرعادی، CVE نامعتبر، CVSS خارج از بازه یا ادغام چند مطلب در یک رکورد، قبل از ورود به بانک اصلی در بخش کنترل کیفیت متوقف می‌شود. مدیر می‌تواند داده را بررسی، تأیید یا رد کند.

فیلترهای صفحه آسیب‌پذیری

جستجو
عنوان، توضیح، سازنده یا نام محصول را جستجو می‌کند.
CVE
برای پیدا کردن یک شناسه مشخص مانند CVE-2026-12345 استفاده می‌شود.
دسته‌بندی
حوزه محصول را محدود می‌کند و فهرست سازنده‌ها و محصولات مرتبط را هم دقیق‌تر می‌کند.
سازنده / محصول
نتیجه‌ها را به محصول یا سازنده‌ای که در اطلاعات ساختاریافته ثبت شده محدود می‌کند.
منبع
فقط مواردی را نشان می‌دهد که از منبع انتخاب‌شده دریافت یا با آن تطبیق داده شده‌اند.
CVSS
حداقل یا حداکثر شدت فنی را بر اساس امتیاز CVSS محدود می‌کند.
EPSS
فقط CVEهایی را نشان می‌دهد که احتمال بهره‌برداری تخمینی آن‌ها از درصد انتخاب‌شده بیشتر است.
اولویت
فقط مواردی را نمایش می‌دهد که امتیاز عملیاتی VulnWatch آن‌ها از حد انتخاب‌شده بیشتر است.
بازه تاریخ
نتیجه‌ها را بر اساس تاریخ انتشار یا تاریخ مؤثر ثبت‌شده در سامانه محدود می‌کند.
دارای راهکار
فقط مواردی را نگه می‌دارد که راهکار رفع یا مرحله اجرایی برای آن‌ها ثبت شده است.

درباره اطلاعات نمایش‌داده‌شده

اطلاعات VulnWatch از منابع معرفی‌شده گردآوری می‌شود و برای تصمیم نهایی باید با مرجع اصلی تطبیق داده شود. سامانه جایگزین بررسی تخصصی، مستندات سازنده یا ارزیابی امنیتی محیط شما نیست.