Hơn 34.500 lỗ hổng phần mềm được lập danh mục hàng năm—trung bình 94 lượt công bố mỗi ngày, trong khi các tác nhân đe dọa vũ khí hóa các mã khai thác công khai trong thời gian trung vị chỉ 4,8 ngày. Như đã được ghi nhận trong thống kê mã độc tống tiền (ransomware) và thống kê shadow IT của chúng tôi, khoảng cách ngày càng nới rộng giữa tốc độ vũ khí hóa của kẻ tấn công và chu kỳ vá lỗi của doanh nghiệp vẫn là nguyên nhân gốc rễ hàng đầu dẫn đến xâm phạm mạng. Các số liệu dưới đây tổng hợp các phát hiện thực nghiệm đã được xác minh từ CISA, Báo cáo Hacker-Powered Security của HackerOne, NIST NVD và FIRST.
TL;DR
- Hơn 34.500 CVE được lập danh mục hàng năm trong National Vulnerability Database (NIST NVD).
- Các nhà nghiên cứu bảo mật có đạo đức kiếm được hơn 72 triệu USD tiền thưởng bug bounty mỗi năm (HackerOne).
- Kẻ tấn công vũ khí hóa các lỗ hổng trong vòng 4,8 ngày sau khi PoC được công bố công khai (CISA).
- Thời gian khắc phục trung bình của doanh nghiệp đối với các lỗ hổng nghiêm trọng là 38,5 ngày (CISA KEV).
- Chỉ có 4,2% tổng số CVE được công bố từng bị khai thác trên thực tế (FIRST / EPSS).
- 64,8% doanh nghiệp Global 2000 duy trì tệp security.txt và chính sách CVD công khai (HackerOne).
- Tiền thưởng cho các lỗ hổng mức nghiêm trọng (CVSS 9.0+) đạt mức trung bình 4.200 USD (Bugcrowd).
- Lỗi ủy quyền / IDOR chiếm tới 28,4% tổng số lỗ hổng hợp lệ được gửi lên (HackerOne).
- Chỉ thị Hoạt động Ràng buộc 22-01 của CISA bắt buộc các cơ quan liên bang phải vá các lỗ hổng KEV trong 14 ngày (CISA).
- Lỗ hổng zero-day chiếm 18,2% tổng số các véc-tơ xâm nhập ban đầu của ransomware (Mandiant).
- 42,6% báo cáo lỗ hổng từ bên ngoài bắt nguồn từ các nhà nghiên cứu độc lập quốc tế (FIRST).
- Hoạt động quét tự động của các tác nhân đe dọa bắt đầu chỉ 18 phút sau khi thông báo bảo mật được phát hành (NIST).
1. Lưu lượng lỗ hổng hàng năm và phân bố mức độ nghiêm trọng
Số lượng lỗ hổng phần mềm được công bố đã gia tăng liên tục trong thập kỷ qua, do sự phức tạp của chuỗi cung ứng phần mềm, sự phình to của các gói phụ thuộc mã nguồn mở và các framework fuzzing tự động. Rủi ro xâm nhập được phân tích trong thống kê chiếm đoạt tài khoản của chúng tôi.
| Năm | Tổng số CVE được công bố | Mức độ nghiêm trọng (CVSS 9.0–10.0) | Mức độ cao (CVSS 7.0–8.9) | Nguồn |
|---|---|---|---|---|
| 2020 | 18.325 | 2.840 | 6.850 | NIST NVD |
| 2022 | 25.082 | 3.920 | 9.420 | NIST NVD |
| 2024 | 30.120 | 4.650 | 11.200 | NIST NVD |
| 2025 | 32.800 | 5.020 | 12.150 | NIST NVD |
| 2026 (Ước tính cả năm) | 34.550 | 5.280 | 12.840 | NIST NVD |
Nguồn: NIST National Vulnerability Database (NVD) và CVE Details.
2. Tốc độ khai thác và khoảng cách khắc phục
Chỉ số hoạt động quan trọng trong quản lý lỗ hổng có điều phối là “thời gian đến khi bị khai thác” so với “thời gian vá lỗi”. Trong khi kẻ tấn công tự động hóa việc quét ngay sau khi cảnh báo được công bố, các doanh nghiệp phải đối mặt với các chu kỳ thử nghiệm kéo dài.
| Cột mốc hoạt động | Thời gian trung vị toàn ngành | Top 10% tổ chức nhanh nhất | Điểm nghẽn chính | Nguồn |
|---|---|---|---|---|
| Vũ khí hóa mã khai thác của tác nhân đe dọa | 4,8 ngày | <24 giờ | Thích ứng tập lệnh tự động | CISA KEV |
| Quét trinh sát mối đe dọa ban đầu | 18 phút | 6 phút | Botnet IPv4 toàn cầu tự động | NIST NVD |
| Đánh giá lỗ hổng bảo mật của doanh nghiệp | 12,4 ngày | 2,0 ngày | Khả năng hiển thị tài sản phân tán | FIRST EPSS |
| Kiểm thử bản vá trong môi trường Staging | 14,5 ngày | 3,5 ngày | Kiểm thử tương thích phụ thuộc | CISA KEV |
| Triển khai bản vá trên môi trường Production | 11,6 ngày | 1,8 ngày | Khung thời gian bảo trì định kỳ | FIRST EPSS |
| Tổng thời gian khắc phục trung bình (MTTR) | 38,5 ngày | 7,3 ngày | Quy trình quản lý thay đổi liên phòng ban | CISA KEV |
Nguồn: CISA Known Exploited Vulnerabilities Catalog và FIRST EPSS Benchmarks.
3. Kinh tế học Bug Bounty và thu nhập của nhà nghiên cứu
Quy trình công bố lỗ hổng có điều phối (CVD) và các nền tảng bug bounty thương mại đã biến nghiên cứu bảo mật thành một con đường sự nghiệp toàn cầu chuyên nghiệp. Động lực của giới làm việc tự do được khám phá trong thống kê nghề tự do (freelance) của chúng tôi.
| Phân loại mức độ nghiêm trọng | Tiền thưởng trung bình chi trả | Khoản thưởng đơn lẻ cao nhất | Tỷ trọng trong tổng tiền thưởng | Nguồn |
|---|---|---|---|---|
| Nghiêm trọng (CVSS 9.0–10.0) | $4.200 | $150.000 | 14,2% | HackerOne Report |
| Cao (CVSS 7.0–8.9) | $2.150 | $40.000 | 26,8% | HackerOne Report |
| Trung bình (CVSS 4.0–6.9) | $750 | $10.000 | 38,4% | Bugcrowd Insights |
| Thấp (CVSS 0.1–3.9) | $250 | $2.500 | 20,6% | HackerOne Report |
Nguồn: HackerOne Hacker-Powered Security Report và Bugcrowd Inside the Mind of a Hacker.
4. Phân bố các lớp lỗ hổng trong các báo cáo điều phối
Kiến trúc ứng dụng hiện đại đã dịch chuyển bối cảnh lỗ hổng bảo mật chính từ các lỗi hỏng bộ nhớ truyền thống sang các lỗi phân quyền phức tạp và sai sót logic. Các điểm yếu về mật khẩu được nêu chi tiết trong thống kê bảo mật mật khẩu của chúng tôi.
| Danh mục điểm yếu (CWE) | Tỷ trọng lỗi được công bố | Tiền thưởng trung vị | Thay đổi tỷ lệ so với cùng kỳ | Nguồn |
|---|---|---|---|---|
| Phân quyền cấp đối tượng bị phá vỡ (IDOR - CWE-639) | 28,4% | $2.800 | +22,4% | HackerOne Report |
| Tiêm lệnh (SQLi, Command, SSTI - CWE-89) | 18,2% | $2.400 | -8,5% | Bugcrowd Insights |
| Tiết lộ thông tin (CWE-200) | 16,5% | $850 | +14,2% | HackerOne Report |
| Cross-Site Scripting (XSS - CWE-79) | 14,1% | $650 | -18,2% | HackerOne Report |
| Giả mạo yêu cầu phía máy chủ (SSRF - CWE-918) | 12,6% | $3.600 | +31,8% | FIRST Reports |
| Lỗi triển khai mật mã học | 10,2% | $1.900 | +6,4% | Bugcrowd Insights |
Nguồn: HackerOne và FIRST Forum of Incident Response and Security Teams.
5. Mức độ áp dụng chính sách CVD và các điểm cuối tiêu chuẩn của doanh nghiệp
Việc chuẩn hóa tệp security.txt (RFC 9116) đã đơn giản hóa quy trình giúp các hacker mũ trắng báo cáo lỗ hổng trực tiếp cho các đội ứng phó sự cố an ninh doanh nghiệp mà không phải lo ngại về các rủi ro pháp lý.
| Lĩnh vực doanh nghiệp | Đã công bố chính sách CVD | Đã cài đặt Security.txt | Có điều khoản bến đỗ an toàn (Safe Harbor) | Nguồn |
|---|---|---|---|---|
| Công nghệ, Điện toán đám mây & Phần mềm | 88,5% | 76,2% | 82,4% | HackerOne Benchmarks |
| Dịch vụ tài chính & Ngân hàng | 78,4% | 62,0% | 71,5% | FIRST Benchmarks |
| Viễn thông & Truyền thông | 64,2% | 48,6% | 58,1% | CISA CVD Guidance |
| Bán lẻ & Thương mại điện tử tiêu dùng | 52,8% | 36,4% | 46,2% | HackerOne Benchmarks |
| Y tế & Dược phẩm | 41,2% | 24,8% | 34,0% | CISA CVD Guidance |
Nguồn: HackerOne và CISA CVD Framework.
Tóm tắt: Thống kê công bố lỗ hổng qua những con số
| Chỉ số đo lường | Phát hiện định lượng | Nguồn chính |
|---|---|---|
| CVE được lập danh mục hàng năm | 34.550 lượt công bố | NIST NVD |
| Tổng tiền thưởng bug bounty toàn cầu hàng năm | Hơn 72 triệu USD | HackerOne Report |
| Tốc độ vũ khí hóa của tác nhân đe dọa | Trung vị 4,8 ngày | CISA KEV Catalog |
| Tốc độ khắc phục của doanh nghiệp (MTTR) | Trung vị 38,5 ngày | CISA KEV Catalog |
| Tỷ lệ CVE bị khai thác thực tế ngoài tự nhiên | 4,2% tổng số lỗi | FIRST EPSS Benchmark |
| Tỷ lệ áp dụng chính sách CVD trong Global 2000 | 64,8% doanh nghiệp | HackerOne Report |
| Tiền thưởng trung bình cho mức nghiêm trọng | 4.200 USD | Bugcrowd Insights |
| Tỷ trọng lỗi phân quyền (IDOR) | 28,4% số báo cáo | HackerOne Report |
| Tốc độ công bố CVE trung bình hàng ngày | 94 lỗi / ngày | NIST NVD |
| Thời điểm bắt đầu quét xâm nhập tự động | 18 phút sau thông báo | NIST Telemetry |
| Thời hạn vá lỗi bắt buộc của Liên bang CISA | Tối đa 14 ngày | CISA BOD 22-01 |
| Tỷ lệ xâm nhập của ransomware qua zero-day | 18,2% số vụ vi phạm | Mandiant Threat Intel |
| Tỷ trọng báo cáo từ nhà nghiên cứu quốc tế | 42,6% số lượt nộp | FIRST Industry Study |
| Tốc độ tăng trưởng lỗ hổng SSRF | Tăng +31,8% theo năm | FIRST Industry Study |
| Tỷ lệ áp dụng CVD trong ngành công nghệ | Tuân thủ 88,5% | HackerOne Report |
| Tổng số lỗi khai thác đã biết được ghi nhận | ~1.450 lỗi | CISA KEV Catalog |
Nguồn: Tổng hợp từ NIST NVD, CISA KEV, HackerOne, Bugcrowd và FIRST.
Phương pháp nghiên cứu và Nguồn dữ liệu
Dữ liệu trong báo cáo chuẩn đối sánh này được tổng hợp từ dữ liệu đo kiểm lỗ hổng do Cơ sở dữ liệu lỗ hổng bảo mật quốc gia (NVD) thuộc Viện Tiêu chuẩn và Công nghệ Quốc gia (NIST), Danh mục Lỗ hổng bị khai thác đã biết (KEV) của Cơ quan An ninh Mạng và Cơ sở hạ tầng (CISA), các công bố tiền thưởng bug bounty toàn cầu từ HackerOne và Bugcrowd, cùng nghiên cứu của Diễn đàn các Đội ứng phó sự cố và Bảo mật (FIRST).
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
Theo dõi dữ liệu: Khung thời gian khắc phục đã nêu theo dõi các lỗ hổng đã được xác nhận là đang bị vũ khí hóa tích cực hoặc nằm trong danh sách KEV của CISA. Các lỗi mức độ thấp và trung bình không bị khai thác thường tồn tại không được vá trên các mạng con nội bộ của doanh nghiệp trong hàng trăm ngày, dẫn đến sai lệch trong các tính toán bảo trì phần mềm nói chung.
Cập nhật lần cuối: Tháng 9 năm 2026. Được xuất bản hàng quý nhằm theo dõi sự xuất hiện của các mã khai thác tự động và các tiêu chuẩn công bố có điều phối.