过时的 DREAD 风险模型(维基百科)将可发现性列为判断漏洞严重性的标准。这个想法是一些不公开的东西,如果没有对相关应用程序的深入了解,您不太可能发现它不需要像发布 CVE 的东西那样恐慌(假设没有发布攻击原型,因为这会影响可利用性指标)。
我注意到CVSS v3.0没有衡量该漏洞被独立发现的可能性。
维基百科有这样的说法:
可发现性辩论
一些安全专家认为,将“可发现性”元素作为最后一个 D 以通过默默无闻来奖励安全性,因此一些组织要么转向 DREAD-D “恐惧减 D”规模(省略了可发现性),要么总是假设可发现性处于其最大额定值。
所以我的问题基本上是:除了非常明显的“默默无闻的安全性很糟糕”之外,支持和反对使用可发现性作为风险分析的一部分的论据是什么?