CVSS-3.1-Rechner
Kostenloser CVSS-3.1-Rechner: acht Base-Metriken wählen, sofort Score, Schweregrad und Vektor-String bekommen. Vorhandenen Vektor dekodieren. Läuft im Browser.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Dieser Rechner berechnet den CVSS-v3.1-Base-Score aus den acht Base-Metriken (Attack Vector, Attack Complexity, Privileges Required, User Interaction, Scope, Confidentiality, Integrity, Availability) genau so, wie die FIRST-Spezifikation es definiert, inklusive Rundungsregel. Er zeigt Score, Schweregrad, die Teil-Scores für Impact und Exploitability sowie den Vektor-String und dekodiert einen eingefügten Vektor.
So funktioniert es
Der Rechner setzt Abschnitt 7 der CVSS-v3.1-Spezifikation um. Jeder Metrikwert hat ein Gewicht. Der Impact-Teilscore ergibt sich aus den drei Impact-Metriken, der Exploitability-Teilscore aus den vier Exploitability-Metriken, und der Base Score kombiniert beide, mit einer anderen Formel bei geändertem Scope. Das Ergebnis wird mit der Roundup-Funktion der Spezifikation auf eine Dezimalstelle aufgerundet. Das vermeidet die Gleitkomma-Artefakte, wegen derer manche frühen Rechner um 0,1 abwichen.
Der qualitative Schweregrad folgt der FIRST-Skala: None (0,0), Low (0,1 bis 3,9), Medium (4,0 bis 6,9), High (7,0 bis 8,9) und Critical (9,0 bis 10,0).
So liest du das Ergebnis
Der Score beschreibt die Schwachstelle, nicht dein Risiko. Bevor du priorisierst, stell drei Fragen, die die Base-Metriken nicht beantworten: Wer erreicht die betroffene Komponente in deiner Umgebung tatsächlich? Was bekommt ein Angreifer in Geschäftsbegriffen? Wird die Schwachstelle in freier Wildbahn ausgenutzt? Ein kurzer Risikosatz neben dem Score beantwortet das besser als die Environmental-Metriken, die kaum ein Team ausfüllt.
Der Vektor-String gehört in jeden Bericht und jedes Ticket. Er lässt eine zweite Person die Begründung prüfen, und er ist das, was Schwachstellendatenbanken und Kunden vergleichen.
Grenzen
Das Tool berechnet nur den Base Score. Temporal- und Environmental-Metriken sind nicht enthalten, CVSS 4.0 wird noch nicht unterstützt. Die Wahl der Metriken braucht weiterhin Urteilsvermögen, besonders bei Privileges Required, User Interaction und Scope; der User Guide von FIRST hat Beispiele für die häufigen Fälle, und unsere Pentest-Berichte begründen die Wahl bei jedem Finding.
FAQ
Häufig gestellte Fragen
Schickt der Rechner meine Daten irgendwohin?
Nein. Er ist statisches JavaScript, das in deinem Browser läuft. Deine Metrik-Auswahl wird weder übertragen noch gespeichert oder protokolliert. Wenn du in Analytics eingewilligt hast, erfassen wir nur, dass das Tool genutzt wurde und welche Schweregrad-Kategorie herauskam.
Warum weicht mein Score um 0,1 von der NVD ab?
Meist, weil eine Metrik anders gewählt wurde, am häufigsten Privileges Required oder Scope. Vergleiche die Vektor-Strings, nicht die Zahlen. Die Arithmetik selbst folgt der Spezifikation inklusive Roundup-Funktion, zwei identische Vektoren ergeben also immer denselben Score.
Unterstützt er CVSS 4.0?
Noch nicht. Version 4.0 nutzt einen anderen Metriksatz und eine tabellenbasierte Berechnung. Wir ergänzen sie, sobald die meisten Advisories und Scanner unserer Kunden umgestellt haben. Bis dahin ist der 3.1-Base-Score die Zahl, die alle vergleichen.
Quellen
Passende Seiten
- GlossarCVSSCVSS, das Common Vulnerability Scoring System, bewertet den Schweregrad einer Schwachstelle von 0 bis 10. Was der Score misst, was nicht, wie du ihn im Bericht nutzt.
- GlossarCVECVE (Common Vulnerabilities and Exposures) gibt jeder öffentlichen Schwachstelle eine ID. Wie CVE-Einträge entstehen, was sie enthalten und wie du sie nutzt.
- VergleichePenetrationstest vs. Schwachstellenscan: Was beide finden, wann du was brauchstEin Schwachstellenscan findet bekannte Schwächen, ein Penetrationstest, was ein Scanner nicht sieht. Unterschiede in Tiefe und Kosten, und wann was passt.
- LeistungenWir brechen ein. Du bekommst den Beweis und den Fix.Hands-on Pentests von OSCP-zertifizierten Engineers: IoT-Geräte, Steuergeräte, Industrieanlagen, Web, Cloud und Netzwerke. Festpreis nach 15 Minuten.
