Méthode
Comment le score est calculé
L'outil applique les algorithmes publiés par FIRST, sans barème maison : le même vecteur donne le même score qu'avec le calculateur de référence. Le calcul est séparé de l'interface et vérifié automatiquement sur des jeux de tests indépendants.
CVSS 4.0
Le vecteur est d'abord rangé dans un « MacroVector » : six niveaux d'équivalence (EQ1 à EQ6) qui regroupent exploitabilité, complexité, impact sur le système vulnérable, impact en aval, exploitation connue et exigences de sécurité. FIRST publie un score de référence pour chacun des 270 MacroVectors. Le score final part de ce score de référence et s'en écarte proportionnellement à la distance de sévérité entre votre vecteur et le vecteur le plus grave du même MacroVector, moyenne faite sur les niveaux voisins. Il est ensuite arrondi au dixième.
Une métrique non renseignée prend la valeur prévue par la spécification : « Attaquée » pour la maturité de l'exploitation, « Élevée » pour les exigences de sécurité. Les métriques complémentaires n'ont aucun effet sur le score. La nomenclature indique les groupes utilisés : CVSS-B (base), CVSS-BT (base et menace), CVSS-BE (base et environnement), CVSS-BTE (les trois).
Origine du code : portage du calculateur officiel de FIRST (dépôt FIRSTdotorg/cvss-v4-calculator, © 2023 FIRST.ORG, Inc., Red Hat et contributeurs, licence BSD à 2 clauses), avec l'arrondi final corrigé en novembre 2024 dans le dépôt de référence RedHatProductSecurity/cvss-v4-calculator. La notice de licence complète figure dans le code source de l'outil (/outils/js/cvss-moteur.js).
Spécification CVSS 4.0 (FIRST, en anglais) Calculateur de référence (GitHub)
CVSS 3.1 (et 3.0)
Score de base : sous-score d'impact (confidentialité, intégrité, disponibilité, avec une formule différente si la portée est modifiée) plus sous-score d'exploitabilité (8,22 × vecteur × complexité × privilèges × interaction), plafonné à 10. Score temporel : score de base multiplié par la maturité du code d'exploitation, le niveau de correction et la confiance dans le rapport. Score environnemental : même calcul avec vos métriques modifiées et les exigences de sécurité de l'actif.
Chaque étape est arrondie au dixième supérieur avec la fonction Roundup de l'annexe A de la spécification 3.1, qui calcule en nombres entiers pour éviter les erreurs d'arrondi des ordinateurs. Un vecteur CVSS:3.0 est calculé avec les formules 3.0 (score environnemental en portée modifiée légèrement différent) et le même arrondi exact : pour de rares vecteurs 3.0, l'ancien calculateur FIRST 3.0, qui arrondit en virgule flottante, affiche 0,1 de plus (par exemple 9,3 au lieu de 9,2 pour un score temporel égal à 10,0 × 0,92). Le score affiché est le plus complet : environnemental s'il est renseigné, sinon temporel, sinon de base.
Spécification CVSS 3.1 (FIRST, en anglais)
Vérification
Avant publication (03/10/2026), le moteur de calcul a été comparé, vecteur par vecteur, aux 785 133 vecteurs de test de la bibliothèque Red Hat (RedHatProductSecurity/cvss : 579 918 en 4.0, 205 215 en 3.1 et 3.0, tous les groupes de métriques), puis au calculateur de référence 4.0 et à 1 095 scores publiés par la NVD pour des CVE réelles : aucun écart. Un jeu de 154 vecteurs de référence est relancé à chaque modification.
Les anciennes copies du calculateur 4.0 (avant novembre 2024) arrondissaient environ un vecteur de base sur deux cents à 0,1 en dessous, par exemple 8,5 au lieu de 8,6. L'outil applique la correction publiée depuis.
Limites
Un score CVSS mesure la gravité technique d'une vulnérabilité, pas le risque pour votre organisation : il ne dit rien de la valeur de vos données, de votre exposition réelle ni de l'urgence de corriger. Les groupes Menace et Environnement le rapprochent de votre situation, sans remplacer une analyse de risque.
L'outil calcule le score d'un vecteur : il ne recherche pas les CVE et ne vérifie pas que le vecteur choisi décrit correctement une vulnérabilité. Le tableau « ce qui fait monter le score » est une aide à la lecture propre à cet outil, pas une donnée de la spécification. CVSS 2.0 n'est pas pris en charge.