O que EPSS significa
EPSS (Exploit Prediction Scoring System) é um modelo estatístico mantido pelo FIRST que estima, para cada CVE publicado, a probabilidade de exploração nos 30 dias seguintes. O resultado é um número entre 0 e 1, atualizado diariamente, acompanhado de um percentil que posiciona o CVE em relação a todos os outros. A versão atual do modelo é a quarta, publicada em 2025.
O modelo é treinado com dados de exploração observada, coletados por redes de sensores e por parceiros, e com características de cada vulnerabilidade: o fornecedor e o produto afetados, o tipo de falha, a existência de código de exploração publicado, referências em avisos e listas e o tempo desde a publicação. A partir dessas características, ele estima a chance de o CVE aparecer em tentativas reais de exploração no período.
A distribuição das probabilidades é desigual. A maior parte dos CVEs recebe valores muito baixos, porque nunca chega a ser explorada, e uma fração pequena concentra os valores altos. O percentil ajuda a ler isso: uma probabilidade de 0,1 (10%) já coloca o CVE acima da grande maioria dos demais.
O EPSS complementa o CVSS, que mede a gravidade se a falha for explorada, e o catálogo KEV, que registra exploração já confirmada. Uma falha grave com probabilidade baixa e uma falha média com probabilidade alta pedem tratamentos diferentes, e só a combinação das medidas mostra isso. O EPSS descreve o CVE no conjunto da internet, não em um ambiente específico: ele não informa se o ativo afetado está exposto nem qual a função dele.
O cidguard registra o EPSS de cada CVE encontrado nos ativos e o combina com a severidade e com a exposição do ativo para ordenar a fila de correção. O valor e o percentil ficam visíveis no achado, com a data da última atualização.
