Metodologia
Vexday Risk Score
Uma nota de 0 a 100 que responde a uma pergunta: quão provável é que esta falha seja usada num ataque real? O CVSS mede a gravidade teórica; a nota soma a ele a evidência de exploração. Cada sinal vale pontos fixos:
- CVSS 9,0 ou mais25 pontos
- CVSS de 7,0 a 8,918 pontos
- CVSS de 4,0 a 6,910 pontos
- CVSS abaixo de 4,05 pontos
- EPSS de 70% ou mais25 pontos
- EPSS de 30% a 69%15 pontos
- EPSS de 10% a 29%8 pontos
- EPSS abaixo de 10%3 pontos
- Prova de conceito pública20 pontos
- … e o repositório mais popular tem 20, 100 ou 500 estrelas+2, +5 ou +8
- Template Nuclei ou módulo Metasploit15 pontos
- … e o módulo Metasploit tem rank great ou excellent+4 ou +7
- Está no catálogo KEV da CISA (exploração confirmada)30 pontos
- Não está no KEV da CISA, mas está no KEV da VulnCheck (exploração observada)22 pontos
A soma é limitada a 100. Uma CVE sem nota CVSS ou sem EPSS não pontua nesse sinal.
Faixas
- 0 a 30baixo
- 31 a 60atenção
- 61 a 80alto
- 81 a 100crítico
Leitura SSVC
Ao lado da nota vai uma recomendação no vocabulário SSVC da CISA, derivada dos mesmos sinais:
- Act: há exploração ativa (KEV da CISA ou da VulnCheck) e a falha é automatizável (EPSS de 50% ou mais, PoC, Nuclei ou Metasploit) ou de alto impacto (CVSS 7,0 ou mais).
- Attend: há exploração ativa sem as condições acima, ou existe prova de conceito ou exploit pronto.
- Track: nenhum sinal de exploração conhecido.
Selos de confiança dos incidentes
Todo incidente publicado leva um selo que diz quanta confirmação independente existe:
- Alegado pelo ator: Existe apenas a alegação de quem anunciou. Nada foi corroborado ainda.
- Corroborado: Fonte independente e legítima confirmou elementos da alegação.
- Confirmado: A própria organização afetada ou um regulador reconheceu o incidente.
Vereditos
Além do selo, cada caso recebe um veredito sobre a alegação original:
- Real: o incidente se sustentou na apuração.
- Volume inflado: houve incidente, mas menor do que o anunciado.
- Base requentada: os dados anunciados como novos já circulavam de um caso anterior.
- Blefe: a alegação não se sustentou.
- A verificar: a apuração ainda está em curso.
Classificação das fontes
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.
Fontes de dados
A base é montada só com fontes abertas: CVE List (CVE Program), NVD, FIRST EPSS, CISA KEV, VulnCheck KEV, Exploit-DB, PoC-in-GitHub, Nuclei, Metasploit, MITRE ATT&CK, MISP Galaxy, ransomware.live, abuse.ch, HTTP Archive.
Uso de IA
Os resumos e as análises das páginas de CVE e o boletim diário são redigidos com modelos de linguagem a partir das fontes citadas, e levam esse aviso na própria página. A nota de risco não usa IA: é a soma descrita acima.