มีการจัดทำแคตตาล็อกช่องโหว่ซอฟต์แวร์มากกว่า 34,500 รายการต่อปี—เฉลี่ย 94 รายการต่อวัน ในขณะที่ผู้คุกคามนำช่องโหว่สาธารณะไปพัฒนาเป็นอาวุธไซเบอร์ภายในค่ามัธยฐานเพียง 4.8 วัน ตามที่ระบุไว้ในสถิติแรนซัมแวร์ และสถิติ Shadow IT ของเรา ช่องว่างที่ขยายกว้างขึ้นระหว่างความเร็วในการพัฒนาอาวุธของผู้โจมตีและรอบเวลาการติดตั้งแพตช์ขององค์กรยังคงเป็นต้นเหตุหลักของการบุกรุกเครือข่าย ตัวเลขด้านล่างนี้รวบรวมข้อค้นพบเชิงประจักษ์ที่ผ่านการตรวจสอบแล้วจาก CISA, HackerOne Hacker-Powered Security Report, NIST NVD และ FIRST
TL;DR
- มีการจัดทำแคตตาล็อก CVE มากกว่า 34,500 รายการต่อปีใน National Vulnerability Database (NIST NVD)
- นักวิจัยด้านความปลอดภัยสายขาวได้รับเงินรางวัล bug bounty รวมกว่า 72 ล้านดอลลาร์ต่อปี (HackerOne)
- ผู้โจมตีพัฒนาช่องโหว่เป็นอาวุธไซเบอร์ภายใน 4.8 วันหลังการเปิดเผย PoC สู่สาธารณะ (CISA)
- องค์กรใช้เวลาเฉลี่ย 38.5 วันในการแก้ไขช่องโหว่ระดับวิกฤต (CISA KEV)
- มีเพียง 4.2% ของ CVE ทั้งหมดที่เผยแพร่ที่เคยถูกนำไปโจมตีจริง (FIRST / EPSS)
- 64.8% ของบริษัท Global 2000 มีนโยบาย CVD และไฟล์ security.txt สาธารณะ (HackerOne)
- เงินรางวัลช่องโหว่ระดับวิกฤต (CVSS 9.0+) ได้รับรางวัลเฉลี่ย 4,200 ดอลลาร์ (Bugcrowd)
- Broken authorization / IDOR คิดเป็น 28.4% ของช่องโหว่ที่ถูกต้องทั้งหมดที่ส่งเข้ามา (HackerOne)
- คำสั่งการปฏิบัติงานที่มีผลผูกพัน (BOD 22-01) ของ CISA กำหนดให้หน่วยงานรัฐบาลกลางติดตั้งแพตช์ KEV ภายใน 14 วัน (CISA)
- ช่องโหว่ zero-day คิดเป็น 18.2% ของช่องทางเริ่มต้นในการบุกรุกของแรนซัมแวร์ทั้งหมด (Mandiant)
- 42.6% ของรายงานช่องโหว่จากภายนอกมาจากนักวิจัยอิสระระดับนานาชาติ (FIRST)
- การสแกนอัตโนมัติโดยผู้คุกคามเริ่มต้นขึ้นภายใน 18 นาทีหลังจากมีการเผยแพร่ประกาศเตือนความปลอดภัย (NIST)
1. ปริมาณช่องโหว่ใหม่รายปีและการกระจายตามระดับความรุนแรง
ปริมาณของข้อบกพร่องทางซอฟต์แวร์ที่ได้รับการเผยแพร่เพิ่มขึ้นอย่างต่อเนื่องตลอดทศวรรษที่ผ่านมา โดยได้รับแรงผลักดันจากความซับซ้อนของห่วงโซ่อุปทานซอฟต์แวร์ การพึ่งพาโค้ดโอเพนซอร์สที่ขยายตัว และเฟรมเวิร์กการทำ fuzzing อัตโนมัติ ความเสี่ยงในการแทรกซึมได้รับการวิเคราะห์ไว้ในสถิติการยึดบัญชี ของเรา
| ปี | รวม CVE ที่เผยแพร่ | ความรุนแรงระดับวิกฤต (CVSS 9.0–10.0) | ความรุนแรงระดับสูง (CVSS 7.0–8.9) | แหล่งที่มา |
|---|---|---|---|---|
| 2020 | 18,325 | 2,840 | 6,850 | NIST NVD |
| 2022 | 25,082 | 3,920 | 9,420 | NIST NVD |
| 2024 | 30,120 | 4,650 | 11,200 | NIST NVD |
| 2025 | 32,800 | 5,020 | 12,150 | NIST NVD |
| 2026 (ปรับเต็มปี) | 34,550 | 5,280 | 12,840 | NIST NVD |
แหล่งที่มา: NIST National Vulnerability Database (NVD) และ CVE Details
2. ความเร็วในการโจมตีและช่องว่างในการแก้ไขเยียวยา
ตัวชี้วัดการดำเนินงานที่สำคัญในการจัดการช่องโหว่แบบประสานงานคือ “เวลาจนกระทั่งถูกโจมตี” เทียบกับ “เวลาที่ใช้ในการติดตั้งแพตช์” ในขณะที่ผู้โจมตีทำการสแกนอัตโนมัติทันทีหลังจากการเผยแพร่ประกาศเตือน องค์กรต่างๆ กลับต้องเผชิญกับรอบการทดสอบระบบที่ยาวนาน
| ขั้นตอนการดำเนินงาน | ระยะเวลาค่ามัธยฐานในอุตสาหกรรม | กลุ่มองค์กรที่เร็วที่สุด 10% แรก | อุปสรรคสำคัญ | แหล่งที่มา |
|---|---|---|---|---|
| การพัฒนาโค้ดโจมตีของผู้คุกคาม | 4.8 วัน | <24 ชั่วโมง | การดัดแปลงสคริปต์อัตโนมัติ | CISA KEV |
| การสแกนสำรวจตรวจหาเป้าหมายเบื้องต้น | 18 นาที | 6 นาที | บอตเน็ต IPv4 ทั่วโลกแบบอัตโนมัติ | NIST NVD |
| การประเมินช่องโหว่ขององค์กร | 12.4 วัน | 2.0 วัน | การมองเห็นสินทรัพย์ที่กระจายตัวไม่ครอบคลุม | FIRST EPSS |
| การทดสอบแพตช์ในสภาพแวดล้อม Staging | 14.5 วัน | 3.5 วัน | การทดสอบความเข้ากันได้ของการพึ่งพาระบบ | CISA KEV |
| การนำแพตช์ไปติดตั้งในระบบใช้งานจริง | 11.6 วัน | 1.8 วัน | ช่วงเวลาปิดปรับปรุงระบบตามกำหนดการ | FIRST EPSS |
| เวลาเฉลี่ยรวมในการแก้ไขเยียวยา (MTTR) | 38.5 วัน | 7.3 วัน | การจัดการการเปลี่ยนแปลงระหว่างแผนก | CISA KEV |
แหล่งที่มา: CISA Known Exploited Vulnerabilities Catalog และ FIRST EPSS Benchmarks
3. เศรษฐกิจของ Bug Bounty และผลตอบแทนของนักวิจัย
การเปิดเผยช่องโหว่ที่มีการประสานงาน (CVD) และแพลตฟอร์ม bug bounty เชิงพาณิชย์ได้เปลี่ยนการวิจัยช่องโหว่ความปลอดภัยให้กลายเป็นเส้นทางอาชีพในระดับโลก พลวัตของฟรีแลนซ์สามารถศึกษาเพิ่มเติมได้ในสถิติฟรีแลนซ์ ของเรา
| การจำแนกตามระดับความรุนแรง | เงินรางวัลเฉลี่ยที่จ่าย | เงินรางวัลสูงสุดต่อหนึ่งรายการ | สัดส่วนของเงินรางวัลทั้งหมด | แหล่งที่มา |
|---|---|---|---|---|
| วิกฤต (CVSS 9.0–10.0) | $4,200 | $150,000 | 14.2% | HackerOne Report |
| สูง (CVSS 7.0–8.9) | $2,150 | $40,000 | 26.8% | HackerOne Report |
| ปานกลาง (CVSS 4.0–6.9) | $750 | $10,000 | 38.4% | Bugcrowd Insights |
| ต่ำ (CVSS 0.1–3.9) | $250 | $2,500 | 20.6% | HackerOne Report |
แหล่งที่มา: HackerOne Hacker-Powered Security Report และ Bugcrowd Inside the Mind of a Hacker
4. การกระจายของประเภทช่องโหว่ในรายงานที่มีการประสานงาน
สถาปัตยกรรมแอปพลิเคชันสมัยใหม่ได้เปลี่ยนภูมิทัศน์ของช่องโหว่หลักจากข้อผิดพลาดด้านความเสียหายของหน่วยความจำแบบเดิมไปสู่ข้อบกพร่องด้านการอนุญาตสิทธิ์ที่ซับซ้อนและข้อผิดพลาดทางตรรกะ จุดอ่อนด้านรหัสผ่านมีรายละเอียดอยู่ในสถิติความปลอดภัยของรหัสผ่าน ของเรา
| หมวดหมู่จุดอ่อน (CWE) | สัดส่วนของช่องโหว่ที่เปิดเผย | เงินรางวัลค่ามัธยฐาน | การเปลี่ยนแปลงความชุกเทียบรายปี | แหล่งที่มา |
|---|---|---|---|---|
| Broken Object Level Auth (IDOR - CWE-639) | 28.4% | $2,800 | +22.4% | HackerOne Report |
| Injection (SQLi, Command, SSTI - CWE-89) | 18.2% | $2,400 | -8.5% | Bugcrowd Insights |
| Information Disclosure (CWE-200) | 16.5% | $850 | +14.2% | HackerOne Report |
| Cross-Site Scripting (XSS - CWE-79) | 14.1% | $650 | -18.2% | HackerOne Report |
| Server-Side Request Forgery (SSRF - CWE-918) | 12.6% | $3,600 | +31.8% | FIRST Reports |
| ข้อบกพร่องในการติดตั้งใช้งานการเข้ารหัสลับ | 10.2% | $1,900 | +6.4% | Bugcrowd Insights |
แหล่งที่มา: HackerOne และ FIRST Forum of Incident Response and Security Teams
5. การยอมรับนโยบาย CVD ขององค์กรและจุดสิ้นสุดมาตรฐาน
การทำให้ security.txt (RFC 9116) เป็นมาตรฐานระดับสถาบันได้ช่วยลดความยุ่งยากในกระบวนการสำหรับแฮกเกอร์สายขาวในการรายงานช่องโหว่ไปยังทีมตอบสนองความปลอดภัยขององค์กรโดยตรง โดยไม่ต้องกังวลเรื่องการดำเนินคดีทางกฎหมาย
| ภาคธุรกิจ | เผยแพร่นโยบาย CVD | มีการติดตั้ง Security.txt | รวมข้อกำหนด Safe Harbor | แหล่งที่มา |
|---|---|---|---|---|
| เทคโนโลยี, คลาวด์ และซอฟต์แวร์ | 88.5% | 76.2% | 82.4% | HackerOne Benchmarks |
| บริการทางการเงินและการธนาคาร | 78.4% | 62.0% | 71.5% | FIRST Benchmarks |
| โทรคมนาคมและสื่อ | 64.2% | 48.6% | 58.1% | CISA CVD Guidance |
| ค้าปลีกและอีคอมเมิร์ซสำหรับผู้บริโภค | 52.8% | 36.4% | 46.2% | HackerOne Benchmarks |
| สุขภาพและเวชภัณฑ์ | 41.2% | 24.8% | 34.0% | CISA CVD Guidance |
แหล่งที่มา: HackerOne และ CISA CVD Framework
สรุป: ภาพรวมสถิติการเปิดเผยช่องโหว่ในตัวเลข
| มิติตัวชี้วัด | ข้อมูลเชิงปริมาณ | แหล่งที่มาหลัก |
|---|---|---|
| จำนวน CVE ที่จัดทำแคตตาล็อกต่อปี | 34,550 รายการ | NIST NVD |
| ยอดจ่ายเงินรางวัลทั่วโลกต่อปี | มากกว่า 72 ล้านดอลลาร์สหรัฐ | HackerOne Report |
| ความเร็วในการพัฒนาอาวุธของผู้คุกคาม | ค่ามัธยฐาน 4.8 วัน | CISA KEV Catalog |
| ความเร็วในการแก้ไขขององค์กร (MTTR) | ค่ามัธยฐาน 38.5 วัน | CISA KEV Catalog |
| สัดส่วน CVE ที่ถูกโจมตีจริงในโลกไซเบอร์ | 4.2% ของช่องโหว่ทั้งหมด | FIRST EPSS Benchmark |
| การใช้นโยบาย CVD ของบริษัท Global 2000 | 64.8% ขององค์กร | HackerOne Report |
| เงินรางวัลเฉลี่ยสำหรับระดับวิกฤต | 4,200 ดอลลาร์สหรัฐ | Bugcrowd Insights |
| สัดส่วนของ Broken Authorization (IDOR) | 28.4% ของรายงาน | HackerOne Report |
| อัตราการเปิดเผย CVE เฉลี่ยต่อวัน | 94 รายการ / วัน | NIST NVD |
| เวลาเริ่มต้นสแกนอัตโนมัติเพื่อแทรกซึม | 18 นาทีหลังประกาศเตือน | NIST Telemetry |
| ข้อกำหนดการติดตั้งแพตช์ของรัฐบาลกลาง CISA | ไม่เกิน 14 วัน | CISA BOD 22-01 |
| สัดส่วนการบุกรุกของแรนซัมแวร์ผ่าน Zero-Day | 18.2% ของเหตุการณ์บุกรุก | Mandiant Threat Intel |
| สัดส่วนรายงานจากนักวิจัยต่างประเทศ | 42.6% ของการส่งรายงาน | FIRST Industry Study |
| อัตราการเติบโตของช่องโหว่ SSRF | เพิ่มขึ้น +31.8% ต่อปี | FIRST Industry Study |
| อัตราการใช้นโยบาย CVD ในอุตสาหกรรมเทคโนโลยี | มีการปฏิบัติตาม 88.5% | HackerOne Report |
| รวมช่องโหว่ที่ทราบว่าถูกโจมตีจริงในแคตตาล็อก | ~1,450 รายการ | CISA KEV Catalog |
แหล่งที่มา: รวบรวมจาก NIST NVD, CISA KEV, HackerOne, Bugcrowd และ FIRST
ระเบียบวิธีวิจัยและแหล่งที่มา
ข้อมูลในเกณฑ์มาตรฐานนี้รวบรวมจากข้อมูลการวัดและส่งข้อมูลทางไกลของช่องโหว่ที่เผยแพร่โดย National Vulnerability Database (NVD) ของสถาบันมาตรฐานและเทคโนโลยีแห่งชาติ (NIST), แคตตาล็อก Known Exploited Vulnerabilities (KEV) ของสำนักงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐาน (CISA), ข้อมูลการเปิดเผยเงินรางวัล bug bounty ทั่วโลกจาก HackerOne และ Bugcrowd ตลอดจนงานวิจัยโดย Forum of Incident Response and Security Teams (FIRST)
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
ข้อสังเกตของข้อมูล: กรอบเวลาในการแก้ไขปัญหาที่ระบุไว้เป็นการติดตามช่องโหว่ที่ได้รับการยืนยันว่ามีการนำไปพัฒนาเป็นอาวุธโจมตีจริงหรือจัดทำแคตตาล็อกไว้ในรายการ KEV ของ CISA ช่องโหว่ระดับความรุนแรงต่ำและปานกลางที่ไม่ถูกนำไปโจมตีจริงมักจะยังไม่ได้รับการติดตั้งแพตช์ในเครือข่ายย่อยภายในขององค์กรเป็นเวลาหลายร้อยวัน ซึ่งส่งผลให้การคำนวณการบำรุงรักษาซอฟต์แวร์โดยทั่วไปเกิดความคลาดเคลื่อนได้
อัปเดตล่าสุด: กันยายน 2026 เผยแพร่ทุกไตรมาสเพื่อติดตามการเกิดขึ้นของการโจมตีอัตโนมัติและมาตรฐานการเปิดเผยช่องโหว่แบบประสานงาน