一份廠商弱點公告。CVSS、EPSS、KEV 與修補期限都是可觀測欄位。
標記「身分」的欄位是這個領域判斷「這是不是同一個東西」的鍵。它們在各驗收頁之間刻意保持不變——否則變動看起來會像換了一個對象,而不是同一個對象改變了。
| 事件類型 | EXPOSURE_CANDIDATE KEV_ADDED KEV_DUE_DATE_CHANGED EPSS_CROSSING CVSS_CHANGED VENDOR_FIX_PUBLISHED ASSET_MAPPING_CHANGED |
|---|
KEV 新增且 affected asset match → fired + evidence + owner routing。
需要證據:KEV source receipt、asset match、owner task
同 CVE 由 NVD、CVE list、KEV 同時更新 → 一個 canonical event、多個 source refs。
需要證據:multi-source refs、one canonical event
EPSS 從 0.10 到 0.11 未跨門檻 → no business event,但保存 baseline。
需要證據:EPSS baselines、no business event proof
版本 2.4、2.4.0、2.4.x、*、空值、epoch date、future date → parser/review 狀態可預期。
需要證據:version/date boundary matrix、review states
asset scope 跨 tenant、未驗證 SBOM 或 provider 401 → reject/broken,不建立 exposure。
需要證據:tenant isolation、unverified asset rejection、provider failure state