Top 50 測試目標

T13 CVE、KEV 與 remediation

一份廠商弱點公告。CVSS、EPSS、KEV 與修補期限都是可觀測欄位。

基準狀態 存取 public 審查 professional_review security 0 個欄位

基準值

標記「身分」的欄位是這個領域判斷「這是不是同一個東西」的鍵。它們在各驗收頁之間刻意保持不變——否則變動看起來會像換了一個對象,而不是同一個對象改變了。

這個領域的事件詞彙

事件類型EXPOSURE_CANDIDATE KEV_ADDED KEV_DUE_DATE_CHANGED EPSS_CROSSING CVSS_CHANGED VENDOR_FIX_PUBLISHED ASSET_MAPPING_CHANGED

五條驗收條件

T13-AC-01 應產生事件

KEV 新增且 affected asset match → fired + evidence + owner routing。

需要證據:KEV source receipt、asset match、owner task

T13-AC-02 重複只能收斂成一個事件

同 CVE 由 NVD、CVE list、KEV 同時更新 → 一個 canonical event、多個 source refs。

需要證據:multi-source refs、one canonical event

T13-AC-03 不得產生事件

EPSS 從 0.10 到 0.11 未跨門檻 → no business event,但保存 baseline。

需要證據:EPSS baselines、no business event proof

T13-AC-04 應轉人工審查

版本 2.42.4.02.4.x*、空值、epoch date、future date → parser/review 狀態可預期。

需要證據:version/date boundary matrix、review states

T13-AC-05 應具名拒絕

asset scope 跨 tenant、未驗證 SBOM 或 provider 401 → reject/broken,不建立 exposure。

需要證據:tenant isolation、unverified asset rejection、provider failure state