知識
·
May 21, 2026

為什麼您的 ASV 掃描總是失敗:CVSS 門檻、誤報,以及該修正什麼

多數 ASV 掃描失敗並非真正的漏洞——解析 CVSS 4.0 門檻、符合 QSA 要求的報告,以及回溯移植(backporting)的陷阱。

Article cover image

多數 ASV 掃描失敗並非由真正的漏洞造成,而是源於對流程運作方式的誤解——門檻落在哪裡、輸出實際代表什麼,以及當掃描器讀到一個講述錯誤故事的版本字串時會發生什麼。

ASV——核准掃描廠商(Approved Scanning Vendor),由 PCI 安全標準委員會(PCI SSC)認證——執行 PCI DSS 要求 11.3.2 所規定的外部弱點掃描。以下是三個最常絆倒合規計畫的現實。

1. CVSS 4.0 門檻比您想的更低

PCI DSS v4.0.1 下,外部 ASV 掃描的通過/失敗分界為 CVSS 分數 4.0。那是「中(Medium)」等級的下限——不是「高(High)」,也不是「重大(Critical)」。在一台連接持卡人資料環境(CDE)且對外開放的主機上,單一一項 4.0 的發現就會使整次掃描失效,並在您完成修補與重新掃描之前阻擋合規驗證。

PCI ASV 掃描——CVSS 通過/失敗準則:

  • 0.0 – 3.9(低/無):通過 ✓
  • 4.0 – 6.9(中):失敗 ✗
  • 7.0 – 8.9(高):失敗 ✗
  • 9.0 – 10.0(重大):失敗 ✗

「中」聽起來像是可有可無。但在現行標準下並非如此——它會讓您的季度弱點掃描週期完全停擺。

一個重要區別:此固定的 CVSS 4.0 門檻適用於外部 ASV 掃描(要求 11.3.2)。要求 11.3.1 下的內部弱點掃描則依循您自己透過要求 6.3.1 所定義的風險排序方法。內部掃描的門檻由您自訂,外部掃描的則不然。

2. 一份乾淨的 ASV 掃描輸出不等於符合 QSA 要求的報告

這是我們在金融科技領域最常見的落差:一家公司執行掃描工具、取得乾淨的輸出,便以為大功告成——結果卻在驗證時被 QSA 將整份報告退回。

問題很直接。自動化掃描器產出的是原始資料,而 QSA 需要的是站得住腳的合規佐證文件。兩者並不相同。

單次掃描可能回傳數十項發現——其中許多是來自橫幅抓取(banner grabbing)、WAF 干擾或版本偵測錯誤的誤報。這些都不會自動被清理。在 PCI DSS v4.0.1 下,一份 ASV 報告要求每一項發現都經過分級處理、每一項誤報都妥善記錄,且每一項 CVSS 4.0 以上的漏洞都被修復或正式提出異議。

若缺少那一層顧問審查,未經過濾的發現便會直接被丟給工程團隊。團隊交叉查核、重新測試,最終才發現其中半數項目根本不該出現,數週時間就此耗在雜訊上。

3. 回溯移植的陷阱:為何 ASV 掃描會標記誤報

以下是說明為何人工審查至關重要的最常見例子。

您的 Ubuntu 主機在其橫幅中顯示 OpenSSH 8.2。掃描器交叉比對 CVE-2023-38408,找到與該版本字串的相符項,便標記為自動失敗。但問題是,該修補早在數個月前就已回溯移植(backported)進發行版的 8.2 套件中。主機其實已修補,只是掃描器不知道。

ASV 掃描仰賴橫幅抓取——讀取服務所宣告的版本字串,並比對 CVE 資料庫。它無從得知您的發行版默默回溯移植了哪些修補。RHEL、Debian 與 Ubuntu 都大量採用此做法。套件版本不變,但底層的漏洞其實已修復。

正確的因應之道並非忽略該發現,而是妥善提出異議。蒐集證據:已安裝的套件版本(dpkg -lrpm -q)、確認回溯移植的廠商安全公告,以及您實際的已修補版本字串。以書面連同清楚的說明提交給您的 ASV。

但別對每一項都提出異議。當公司每季爭議 30 項以上的發現時,ASV 是會注意到的。能修的就修,只對有乾淨證據佐證的真正誤報提出異議。

結論

「中」等級的分數並非可有可無。乾淨的掃描輸出不等於完成的報告。「有弱點」的版本字串未必真是漏洞。這三個落差,造成的 ASV 掃描週期失敗比它們原本要抓的實際安全問題還要多。

常見問題

什麼樣的 CVSS 分數會導致 PCI ASV 掃描失敗?

在 PCI DSS v4.0.1 下,任何 CVSS 分數達 4.0 以上的外部漏洞——包括中度嚴重性(4.0–6.9)——都會自動導致 ASV 掃描失敗。掃描必須先完成修補並重新掃描,才能驗證合規。

我可以對 ASV 掃描的誤報提出異議嗎?

可以。若某項發現是誤報——例如掃描器透過橫幅抓取誤判的回溯移植修補——您可以向您的 ASV 提交證據,包括已安裝的套件版本、廠商安全公告與設定文件。ASV 會審查並重新分類經確認的誤報。

ASV 掃描與內部弱點掃描有何不同?

外部 ASV 掃描(要求 11.3.2)採用固定的 CVSS 4.0 通過/失敗門檻,且必須由 PCI SSC 核准的核准掃描廠商執行。內部弱點掃描(要求 11.3.1)則依循組織自身在要求 6.3.1 下所定義的風險排序方法,門檻由內部自訂。

安律國際,我們協助企業以符合 QSA 期望的 ASV 報告維持持續合規——於 7 至 10 個工作日內交付,並提供從分級處理到異議解決的完整掃描生命週期支援。

進一步了解我們的 ASV 服務 →

需要 PCI 合規協助?立即聯絡我們的專家顧問

👉 聯絡我們