最新消息
·
September 14, 2026

漏洞扫描不是渗透测试:PCI DSS 商户实战指南

漏洞扫描与渗透测试差在哪里?一次搞懂 PCI DSS 要求 11.3、11.4 的规定频率、内外部差异,以及如何辨识合格的渗透测试报告,避免审核时证据不足。

Article cover image

假设你的网上商店有一项服务,用的是版本过旧的软件。

漏洞扫描(VA)会找到它,列进待修清单。渗透测试(PT)会去试:这个旧版本能不能真的被拿来当跳板,走到你的持卡人数据。同一个漏洞,两种测试给的答案完全不同,这也是为什么 PCI DSS 审核不接受你只拿一份漏洞扫描报告来交差。

漏洞扫描与渗透测试差在哪里?

漏洞扫描:自动化工具定期检查系统,列出已知漏洞,交给团队排优先级、修复。

渗透测试:合格测试人员在约定范围内,实际尝试利用漏洞,记录能走多远、什么控制措施挡下了他、什么没挡住。

漏洞扫描回答「哪里可能有问题」。渗透测试回答「这个问题会不会真的让人碰到卡号」。

内部与外部的差别是什么?

PCI DSS 对「内部」与「外部」有明确定义(要求 11.4.1 适用性说明):

  • 内部测试:从持卡人数据环境(CDE)内部,以及从可信任与不可信任的内部网络进入 CDE 的测试。
  • 外部测试:测试可信任网络暴露在外的边界,以及连接到公共网络、或可被公共网络访问的关键系统。

漏洞扫描沿用同一套逻辑:内部漏洞扫描从网络内部检视系统,可由合格的内部人员执行;外部漏洞扫描则模拟互联网上的攻击者视角进行特定服务(如 HTTPS)的扫描,PCI DSS 因此规定必须由 PCI SSC 认证的扫描厂商(ASV)执行。

PCI DSS 对漏洞扫描与渗透测试的规定频率

适用哪些条款,取决于你的环境与验证方式(含是否使用 SAQ)。排定测试前,先跟收单机构或审核员确认范围。主要排程如下:

测试项目执行频率对应要求
内部漏洞扫描至少每三个月一次,以及重大变更后加测11.3.1、11.3.1.3
外部漏洞扫描至少每三个月通过核准扫描厂商(ASV)执行,以及重大变更后加测(需解决 CVSS 评分 4.0 以上的漏洞,此项不强制要求 ASV 执行)11.3.2、11.3.2.1
内部渗透测试至少每 12 个月一次,以及架构或应用程序有重大升级后加测11.4.2
外部渗透测试至少每 12 个月一次,以及架构或应用程序有重大升级后加测11.4.3

*若你通过网络分段(segmentation)缩小 PCI DSS 审核范围,还需要每 12 个月对分段控制执行一次渗透测试(服务提供商则须每 6 个月进行一次),分段方式有变更时也要加测(要求 11.4.5)。

内部扫描、变更后的外部扫描、渗透测试,都需要具组织独立性的合格人员执行(组织内或外部皆可)。变更后追加的外部扫描不强制要求 ASV。

如何判断收到的是真的渗透测试报告?

两种报告外观常常很像:都来自外部厂商,都列漏洞,都标日期跟范围。判断方法:

  • 看报告有没有交代测试怎么规划、怎么执行,过程中哪一步成功、哪一步被挡下,这是方法论跟叙事,不是随便一份清单。PCI DSS 把 OSSTMM、OWASP 列为认可的方法论范例。
  • 看每个发现有没有说明它能不能被用来攻击支付环境、路径是什么,而不是只丢一个编号跟一个分数。
  • 看涵盖范围是否符合要求 11.4.1:CDE 边界跟关键系统、内部跟外部、应用层跟网络层,以及对网段隔离控制的验证,这些项目有时会分开成不同文件交付。

询价与存档时该注意什么?

跟厂商询价时,把漏洞扫描跟渗透测试当成两项服务分开报价,就算同一家厂商能一起提供。问清楚谁执行人工测试、范围多大、测试窗口多长、你会拿到哪些文件。扫描的部分,要求列出涵盖系统、发现项目、修复建议跟复测证明。

修复要跟测试一起排:依要求 11.4.4,可被利用的漏洞要依风险等级修正,还要重测一次确认修复有效。渗透测试跟修复记录依要求 11.4.1 至少保留 12 个月,两种报告分开归档,审核时才拿得出正确的证据。

资料来源:PCI DSS v4.0.1 要求 11.3、11.4 及其附带指引,PCI SSC 文件库。条款编号为要求摘要,商户范例为示意说明,采购建议为编辑建议,非标准原文规定。

常见问题

Q:漏洞扫描跟渗透测试有什么不同?
A:漏洞扫描是自动化工具定期检查系统、列出已知漏洞;渗透测试是合格测试人员实际尝试利用漏洞,确认能不能真的走到持卡人数据。两者互补,PCI DSS 审核两项都要求。

Q:PCI DSS 规定多久要做一次漏洞扫描?
A:内部与外部漏洞扫描都是至少每三个月一次,系统有重大变更后也要加测一次。

Q:PCI DSS 规定多久要做一次渗透测试?
A:内部与外部渗透测试都是至少每 12 个月一次,基础架构或应用程序有重大升级或变更后也要加测。

Q:外部漏洞扫描一定要找 ASV 做吗?
A:每季一次的例行外部漏洞扫描,必须由 PCI SSC 认证的扫描厂商(ASV)执行;但重大变更后追加的那一次外部扫描,不强制要求是 QSA 或 ASV。

Q:什么样的报告才算是符合 PCI DSS 要求的渗透测试报告?
A:报告要说明测试方法(如 OSSTMM、OWASP)、每个发现的可利用路径,并涵盖 CDE 边界、内外部、应用层与网络层,以及分段控制的验证,符合要求 11.4.1 的规定。