Lebih dari 34.500 kerentanan perangkat lunak dikatalogkan setiap tahun—dengan rata-rata 94 pengungkapan per hari, sementara pelaku ancaman mempersenjatai eksploit publik dalam median 4,8 hari. Sebagaimana didokumentasikan dalam statistik ransomware dan statistik shadow IT kami, kesenjangan yang melebar antara kecepatan persenjataan musuh dan ritme patching perusahaan tetap menjadi akar penyebab utama kompromi jaringan. Angka-angka di bawah ini merangkum temuan empiris terverifikasi dari CISA, HackerOne Hacker-Powered Security Report, NIST NVD, dan FIRST.
TL;DR
- Lebih dari 34.500 CVE dikatalogkan dalam National Vulnerability Database setiap tahun (NIST NVD).
- Peneliti keamanan etis memperoleh $72+ juta dalam bug bounty setiap tahun (HackerOne).
- Penyerang mempersenjatai kerentanan dalam 4,8 hari setelah pengungkapan PoC publik (CISA).
- Remediasi perusahaan untuk kerentanan kritis rata-rata membutuhkan 38,5 hari (CISA KEV).
- Hanya 4,2% dari seluruh CVE yang dipublikasikan yang pernah dieksploitasi di alam liar (FIRST / EPSS).
- 64,8% perusahaan Global 2000 memelihara security.txt publik dan kebijakan CVD (HackerOne).
- Imbalan kerentanan tingkat keparahan kritis (CVSS 9.0+) menghasilkan rata-rata hadiah $4.200 (Bugcrowd).
- Broken authorization / IDOR mewakili 28,4% dari seluruh bug valid yang dilaporkan (HackerOne).
- Binding Operational Directive 22-01 CISA mewajibkan badan federal menambal KEV dalam waktu 14 hari (CISA).
- Kerentanan zero-day menyumbang 18,2% dari seluruh vektor akses awal ransomware (Mandiant).
- 42,6% laporan kerentanan eksternal berasal dari peneliti internasional independen (FIRST).
- Pemindaian otomatis oleh pelaku ancaman dimulai dalam 18 menit setelah rilis penasihat publik (NIST).
1. Arus Masuk Kerentanan Tahunan dan Distribusi Tingkat Keparahan
Volume cacat perangkat lunak yang dipublikasikan terus meningkat selama dekade terakhir, didorong oleh kompleksitas rantai pasokan perangkat lunak, pembengkakan dependensi sumber terbuka, dan kerangka kerja fuzzing otomatis. Risiko infiltrasi dianalisis dalam statistik pengambilalihan akun kami.
| Tahun | Total CVE yang Dipublikasikan | Tingkat Keparahan Kritis (CVSS 9.0–10.0) | Tingkat Keparahan Tinggi (CVSS 7.0–8.9) | Sumber |
|---|---|---|---|---|
| 2020 | 18.325 | 2.840 | 6.850 | NIST NVD |
| 2022 | 25.082 | 3.920 | 9.420 | NIST NVD |
| 2024 | 30.120 | 4.650 | 11.200 | NIST NVD |
| 2025 | 32.800 | 5.020 | 12.150 | NIST NVD |
| 2026 (Disetahunkan) | 34.550 | 5.280 | 12.840 | NIST NVD |
Sumber: NIST National Vulnerability Database (NVD) dan CVE Details.
2. Kecepatan Eksploitasi dan Kesenjangan Remediasi
Metrik operasional kritis dalam manajemen kerentanan terkoordinasi adalah “waktu menuju eksploitasi” versus “waktu untuk menambal”. Sementara penyerang mengotomatiskan pemindaian segera setelah publikasi penasihat keamanan, perusahaan menghadapi siklus pengujian yang ekstensif.
| Tonggak Operasional | Durasi Median Industri | 10% Organisasi Tercepat | Hambatan Utama | Sumber |
|---|---|---|---|---|
| Persenjataan Eksploit oleh Pelaku Ancaman | 4,8 Hari | <24 Jam | Adaptasi skrip otomatis | CISA KEV |
| Pemindaian Pengintaian Ancaman Awal | 18 Menit | 6 Menit | Botnet IPv4 global otomatis | NIST NVD |
| Penilaian Kerentanan Perusahaan | 12,4 Hari | 2,0 Hari | Visibilitas aset terdistribusi | FIRST EPSS |
| Pengujian Patch di Lingkungan Staging | 14,5 Hari | 3,5 Hari | Uji kompatibilitas dependensi | CISA KEV |
| Penerapan Patch di Produksi | 11,6 Hari | 1,8 Hari | Jendela pemeliharaan terjadwal | FIRST EPSS |
| Total Waktu Rata-Rata untuk Memulihkan (MTTR) | 38,5 Hari | 7,3 Hari | Manajemen perubahan antardepartemen | CISA KEV |
Sumber: CISA Known Exploited Vulnerabilities Catalog dan FIRST EPSS Benchmarks.
3. Ekonomi Bug Bounty dan Pembayaran Hadiah Peneliti
Coordinated Vulnerability Disclosure (CVD) dan platform bug bounty komersial telah mengubah riset kerentanan menjadi jalur karier global yang profesional. Dinamika pekerja lepas dieksplorasi dalam statistik pekerja lepas kami.
| Klasifikasi Tingkat Keparahan | Pembayaran Bounty Rata-Rata | Pembayaran Tunggal Tertinggi | Pangsa Total Bounty | Sumber |
|---|---|---|---|---|
| Kritis (CVSS 9.0–10.0) | $4.200 | $150.000 | 14,2% | HackerOne Report |
| Tinggi (CVSS 7.0–8.9) | $2.150 | $40.000 | 26,8% | HackerOne Report |
| Sedang (CVSS 4.0–6.9) | $750 | $10.000 | 38,4% | Bugcrowd Insights |
| Rendah (CVSS 0.1–3.9) | $250 | $2.500 | 20,6% | HackerOne Report |
Sumber: HackerOne Hacker-Powered Security Report dan Bugcrowd Inside the Mind of a Hacker.
4. Distribusi Kelas Kerentanan dalam Laporan Terkoordinasi
Arsitektur aplikasi modern telah menggeser lanskap kerentanan utama dari cacat kerusakan memori lama menuju kelemahan otorisasi yang kompleks dan kesalahan logika. Kelemahan kata sandi dirinci dalam statistik keamanan kata sandi kami.
| Kategori Kelemahan (CWE) | Pangsa Cacat yang Diungkapkan | Hadiah Bounty Median | Perubahan Prevalensi YoY | Sumber |
|---|---|---|---|---|
| Broken Object Level Auth (IDOR - CWE-639) | 28,4% | $2.800 | +22,4% | HackerOne Report |
| Injeksi (SQLi, Perintah, SSTI - CWE-89) | 18,2% | $2.400 | -8,5% | Bugcrowd Insights |
| Pengungkapan Informasi (CWE-200) | 16,5% | $850 | +14,2% | HackerOne Report |
| Cross-Site Scripting (XSS - CWE-79) | 14,1% | $650 | -18,2% | HackerOne Report |
| Server-Side Request Forgery (SSRF - CWE-918) | 12,6% | $3.600 | +31,8% | FIRST Reports |
| Kelemahan Implementasi Kriptografi | 10,2% | $1.900 | +6,4% | Bugcrowd Insights |
Sumber: HackerOne dan FIRST Forum of Incident Response and Security Teams.
5. Adopsi Kebijakan CVD Korporat dan Endpoint Standar
Institusionalisasi security.txt (RFC 9116) telah menyederhanakan proses bagi peretas etis untuk melaporkan kerentanan secara langsung kepada tim tanggap keamanan perusahaan tanpa rasa takut akan tuntutan hukum.
| Sektor Korporat | Kebijakan CVD Dipublikasikan | Security.txt Terpasang | Klausul Safe Harbor Disertakan | Sumber |
|---|---|---|---|---|
| Teknologi, Cloud & Perangkat Lunak | 88,5% | 76,2% | 82,4% | HackerOne Benchmarks |
| Layanan Keuangan & Perbankan | 78,4% | 62,0% | 71,5% | FIRST Benchmarks |
| Telekomunikasi & Media | 64,2% | 48,6% | 58,1% | CISA CVD Guidance |
| Ritel & E-Commerce Konsumen | 52,8% | 36,4% | 46,2% | HackerOne Benchmarks |
| Perawatan Kesehatan & Farmasi | 41,2% | 24,8% | 34,0% | CISA CVD Guidance |
Sumber: HackerOne dan CISA CVD Framework.
Ringkasan: Pengungkapan Kerentanan dalam Angka
| Metrik Dimensi | Temuan Kuantitatif | Sumber Utama |
|---|---|---|
| CVE Terkatalogkan Tahunan | 34.550 Pengungkapan | NIST NVD |
| Pembayaran Hadiah Global Tahunan | $72+ Juta USD | HackerOne Report |
| Kecepatan Persenjataan Pelaku Ancaman | Median 4,8 Hari | CISA KEV Catalog |
| Kecepatan Remediasi Perusahaan (MTTR) | Median 38,5 Hari | CISA KEV Catalog |
| CVE yang Aktif Dieksploitasi di Alam Liar | 4,2% dari Total Cacat | FIRST EPSS Benchmark |
| Adopsi Kebijakan CVD Global 2000 | 64,8% Perusahaan | HackerOne Report |
| Rata-Rata Hadiah Tingkat Keparahan Kritis | $4.200 USD | Bugcrowd Insights |
| Pangsa Broken Authorization (IDOR) | 28,4% Laporan | HackerOne Report |
| Tingkat Pengungkapan CVE Rata-Rata Harian | 94 Cacat / Hari | NIST NVD |
| Waktu Pemindaian Infiltrasi Otomatis | 18 Menit Pasca-Penasihat | NIST Telemetry |
| Mandat Patching Federal CISA | Maksimum 14 Hari | CISA BOD 22-01 |
| Pangsa Masuk Ransomware Zero-Day | 18,2% Pelanggaran | Mandiant Threat Intel |
| Pangsa Laporan Peneliti Internasional | 42,6% Pengajuan | FIRST Industry Study |
| Tingkat Pertumbuhan Kerentanan SSRF | Peningkatan +31,8% YoY | FIRST Industry Study |
| Tingkat Adopsi CVD Industri Teknologi | Kepatuhan 88,5% | HackerOne Report |
| Total Bug Terkatalogkan yang Diketahui Dieksploitasi | ~1.450 Cacat | CISA KEV Catalog |
Sumber: Disusun dari NIST NVD, CISA KEV, HackerOne, Bugcrowd, dan FIRST.
Metodologi dan Sumber
Data dalam tolok ukur ini dikompilasi dari telemetri kerentanan yang diterbitkan oleh National Vulnerability Database (NVD) National Institute of Standards and Technology (NIST), Katalog Known Exploited Vulnerabilities (KEV) Cybersecurity and Infrastructure Security Agency (CISA), pengungkapan bug bounty global dari HackerOne dan Bugcrowd, serta penelitian oleh Forum of Incident Response and Security Teams (FIRST).
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
Pengamatan data: Lini masa remediasi yang dinyatakan melacak kerentanan yang dikonfirmasi secara aktif dipersenjatai atau dikatalogkan dalam daftar KEV CISA. Kerentanan tingkat keparahan rendah dan sedang yang tidak dieksploitasi sering kali tetap tidak ditambal di seluruh subnet internal perusahaan selama ratusan hari, sehingga membiaskan kalkulasi pemeliharaan perangkat lunak umum.
Terakhir diperbarui: September 2026. Diterbitkan setiap kuartal untuk memantau kemunculan eksploit otomatis dan standar pengungkapan terkoordinasi.