知识
·
May 21, 2026

为什么您的 ASV 扫描总是失败:CVSS 门槛、误报,以及该修正什么

多数 ASV 扫描失败并非真正的漏洞。本文说明 PCI DSS v4.0.1 下 CVSS 4.0 即判定失败的门槛、干净的扫描输出为何仍会被 QSA 退回,以及回溯移植修补造成的误报该如何提出异议。

Article cover image

多数 ASV 扫描失败并非由真正的漏洞造成,而是源于对流程运作方式的误解——门槛落在哪里、输出实际代表什么,以及当扫描器读到一个讲述错误故事的版本字符串时会发生什么。

ASV——核准扫描厂商(Approved Scanning Vendor),由 PCI 安全标准委员会(PCI SSC)认证——执行 PCI DSS 要求 11.3.2 所规定的外部弱点扫描。以下是三个最常绊倒合规计划的现实。

1. CVSS 4.0 门槛比您想的更低

PCI DSS v4.0.1 下,外部 ASV 扫描的通过/失败分界为 CVSS 分数 4.0。那是「中(Medium)」等级的下限——不是「高(High)」,也不是「重大(Critical)」。在一台连接持卡人数据环境(CDE)且对外开放的主机上,单一一项 4.0 的发现就会使整次扫描失效,并在您完成修补与重新扫描之前阻挡合规验证。

PCI ASV 扫描——CVSS 通过/失败准则:

  • 0.0 – 3.9(低/无):通过 ✓
  • 4.0 – 6.9(中):失败 ✗
  • 7.0 – 8.9(高):失败 ✗
  • 9.0 – 10.0(重大):失败 ✗

「中」听起来像是可有可无。但在现行标准下并非如此——它会让您的季度弱点扫描周期完全停摆。

一个重要区别:此固定的 CVSS 4.0 门槛适用于外部 ASV 扫描(要求 11.3.2)。要求 11.3.1 下的内部弱点扫描则依循您自己透过要求 6.3.1 所定义的风险排序方法。内部扫描的门槛由您自订,外部扫描的则不然。

2. 一份干净的 ASV 扫描输出不等于符合 QSA 要求的报告

这是我们在金融科技领域最常见的落差:一家公司执行扫描工具、取得干净的输出,便以为大功告成——结果却在验证时被 QSA 将整份报告退回。

问题很直接。自动化扫描器产出的是原始数据,而 QSA 需要的是站得住脚的合规佐证文件。两者并不相同。

单次扫描可能回传数十项发现——其中许多是来自横幅抓取(banner grabbing)、WAF 干扰或版本侦测错误的误报。这些都不会自动被清理。在 PCI DSS v4.0.1 下,一份 ASV 报告要求每一项发现都经过分级处理、每一项误报都妥善记录,且每一项 CVSS 4.0 以上的漏洞都被修复或正式提出异议。

若缺少那一层顾问审查,未经过滤的发现便会直接被丢给工程团队。团队交叉查核、重新测试,最终才发现其中半数项目根本不该出现,数周时间就此耗在杂讯上。

3. 回溯移植的陷阱:为何 ASV 扫描会标记误报

以下是说明为何人工审查至关重要的最常见例子。

您的 Ubuntu 主机在其横幅中显示 OpenSSH 8.2。扫描器交叉比对 CVE-2023-38408,找到与该版本字符串的相符项,便标记为自动失败。但问题是,该修补早在数个月前就已回溯移植(backported)进发行版的 8.2 套件中。主机其实已修补,只是扫描器不知道。

ASV 扫描仰赖横幅抓取——读取服务所宣告的版本字符串,并比对 CVE 数据库。它无从得知您的发行版默默回溯移植了哪些修补。RHEL、Debian 与 Ubuntu 都大量采用此做法。套件版本不变,但底层的漏洞其实已修复。

正确的因应之道并非忽略该发现,而是妥善提出异议。搜集证据:已安装的套件版本(dpkg -lrpm -q)、确认回溯移植的厂商安全公告,以及您实际的已修补版本字符串。以书面连同清楚的说明提交给您的 ASV。

但别对每一项都提出异议。当公司每季争议 30 项以上的发现时,ASV 是会注意到的。能修的就修,只对有干净证据佐证的真正误报提出异议。

结论

「中」等级的分数并非可有可无。干净的扫描输出不等于完成的报告。「有弱点」的版本字符串未必真是漏洞。这三个落差,造成的 ASV 扫描周期失败比它们原本要抓的实际安全问题还要多。

常见问题

什么样的 CVSS 分数会导致 PCI ASV 扫描失败?

在 PCI DSS v4.0.1 下,任何 CVSS 分数达 4.0 以上的外部漏洞——包括中度严重性(4.0–6.9)——都会自动导致 ASV 扫描失败。扫描必须先完成修补并重新扫描,才能验证合规。

我可以对 ASV 扫描的误报提出异议吗?

可以。若某项发现是误报——例如扫描器透过横幅抓取误判的回溯移植修补——您可以向您的 ASV 提交证据,包括已安装的套件版本、厂商安全公告与设定文件。ASV 会审查并重新分类经确认的误报。

ASV 扫描与内部弱点扫描有何不同?

外部 ASV 扫描(要求 11.3.2)采用固定的 CVSS 4.0 通过/失败门槛,且必须由 PCI SSC 核准的核准扫描厂商执行。内部弱点扫描(要求 11.3.1)则依循组织自身在要求 6.3.1 下所定义的风险排序方法,门槛由内部自订。

安律国际,我们协助企业以符合 QSA 期望的 ASV 报告维持持续合规——于 7 至 10 个工作日内交付,并提供从分级处理到异议解决的完整扫描生命周期支援。

进一步了解我们的 ASV 服务 →

需要 PCI 合规协助?立即联系我们的专家顾问

👉 联系我们