خطوات الاستخدام
الخطوة 1: فهم ناقل الهجوم (Attack Vector - AV). يشير هذا الإدخال إلى كيف يمكن للمهاجم استغلال الثغرة الأمنية. القيم الممكنة هي: شبكة (Network)، مجاور (Adjacent)، محلي (Local)، أو مادي (Physical). اختر القيمة التي تصف أفضل سيناريو للهجوم. في CVSS، تؤدي القيم الأكثر سهولة (مثل شبكة) إلى درجة خطر أعلى لأن الهجوم يمكن تنفيذه عن بُعد دون وصول مادي. على سبيل المثال، ثغرة يمكن استغلالها عبر الإنترنت تحصل على AV: Network.
الخطوة 2: تحليل تعقيد الهجوم (Attack Complexity - AC). يصف هذا الإدخال الظروف اللازمة لاستغلال الثغرة. القيم هي: منخفض (Low) أو مرتفع (High). إذا كان الهجوم يتطلب ظروفًا خاصة مثل توقيت دقيق أو تكوين معين للنظام، فاختر High. في المقابل، إذا كان يمكن تنفيذه بسهولة دون عوائق، اختر Low. تعقيد منخفض يزيد من درجة الخطر.
الخطوة 3: تحديد الامتيازات المطلوبة (Privileges Required - PR). هل يحتاج المهاجم إلى امتيازات للوصول إلى النظام المستهدف؟ القيم: لا شيء (None)، منخفض (Low)، أو مرتفع (High). إذا كان المهاجم يمكنه استغلال الثغرة بدون أي حساب (PR: None)، فإن الخطر أعلى. إذا كان يحتاج إلى صلاحيات مسؤول (PR: High)، فالخطر أقل.