// ARTICLE

    Le score CVSS, expliqué sans le jargon

    Ce que le chiffre veut dire, ce que le vecteur cache, et où il induit en erreur.

    Chaque rapport de vulnérabilités s'appuie sur le CVSS, et presque personne ne lit le vecteur derrière le chiffre. Deux findings peuvent afficher 9,8 et signifier des choses très différentes en pratique.

    Voici ce que le score dit vraiment, et où il induit discrètement en erreur.

    Le chiffre est le résumé d'un vecteur

    Un score de base CVSS se calcule à partir d'une chaîne comme AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ces lettres sont la vraie information ; le 0 à 10 n'en est qu'un résumé avec perte. Vecteur d'attaque, complexité, privilèges requis, interaction utilisateur, portée et les trois métriques d'impact alimentent le calcul.

    Si vous ne lisez que le chiffre, vous jetez la partie qui explique comment la faille est réellement exploitée. Apprenez à survoler le vecteur et le score cesse d'être un mystère.

    Réseau, sans privilège, sans interaction : la combinaison qui compte

    Le profil qui doit inquiéter est AV:N / PR:N / UI:N : joignable par le réseau, sans identifiant, sans clic de personne. C'est une faille exposée qu'un attaquant peut viser directement.

    Deux 9,8 ne sont pas équivalents si l'un exige un accès local et l'autre est exploitable à distance sans authentification. Le chiffre le cache ; le vecteur le montre.

    Le score de base est une sévérité, pas votre risque

    Le score de base CVSS est une sévérité intrinsèque. Il ne dit rien sur l'exposition de l'actif concerné, l'existence d'un exploit ou son accessibilité depuis Internet. Les métriques temporelles et environnementales servent justement à ajuster, et presque personne ne les renseigne.

    C'est pourquoi une liste brute triée par score de base surestime et sous-estime à la fois le risque réel. C'est un point de départ, pas un verdict.

    Servez-vous-en comme d'un plancher, puis ajustez

    Traitez le score de base comme un plancher défendable pour la sévérité, puis ajoutez le contexte : le service est-il joignable, la faille est-elle au catalogue CISA KEV, son score EPSS est-il élevé.

    C'est ainsi qu'un mur de trente critiques devient les trois qui feront réellement tomber ce client. Le chiffre lance la discussion ; il ne devrait pas la clore.