Comprendre les avis CERT-FR et le score CVSS
Les alertes publiées par DataRSS croisent deux sources : les publications du CERT-FR et les scores CVSS de la NVD. Voici ce que chacune apporte et comment interpréter le résultat.
L'ANSSI et le CERT-FR
L'ANSSI (Agence nationale de la sécurité des systèmes d'information) est l'autorité française en matière de cybersécurité. Le CERT-FR est son centre gouvernemental de veille, d'alerte et de réponse aux attaques informatiques.
Le CERT-FR publie en continu des documents sur les vulnérabilités affectant les produits largement déployés en France, et met ces publications à disposition sous forme de flux. C'est ce flux officiel que DataRSS surveille.
Avis, alerte : quelle différence
Les deux formats les plus courants n'ont pas le même degré d'urgence :
Avis de sécurité
Le format le plus fréquent. Il signale une ou plusieurs vulnérabilités corrigées dans un produit et renvoie vers les correctifs de l'éditeur.
Alerte de sécurité
Plus rare et plus urgente. Elle concerne une vulnérabilité activement exploitée ou d'impact majeur, et appelle une réaction immédiate.
CVE : l'identifiant partagé
Une CVE (Common Vulnerabilities and Exposures) est l'identifiant unique attribué à une vulnérabilité publique, au formatCVE-2026-12345. Il sert de référence commune entre l'éditeur, le CERT-FR, les bases de données de vulnérabilités et vos outils internes. Un même avis CERT-FR référence fréquemment plusieurs CVE.
CVSS : mesurer la gravité
Un avis vous dit qu'une faille existe, pas à quel point elle est grave. C'est le rôle du CVSS (Common Vulnerability Scoring System), une note standardisée de 0 à 10 calculée à partir de critères comme la possibilité d'exploiter la faille à distance, la complexité de l'attaque, le besoin d'une authentification préalable et l'impact sur la confidentialité, l'intégrité et la disponibilité.
À ce score correspondent des niveaux de sévérité, que DataRSS reprend comme code couleur dans ses alertes :
| Score CVSS | Sévérité |
|---|---|
| 9,0 – 10,0 | Critique |
| 7,0 – 8,9 | Élevée |
| 4,0 – 6,9 | Moyenne |
| 0,1 – 3,9 | Faible |
En pratique : au-dessus de 9, on corrige sans attendre la prochaine fenêtre de maintenance. Entre 7 et 9, on planifie rapidement. En dessous, on arbitre selon l'exposition réelle du produit concerné chez vous — un score élevé sur un composant que vous n'exposez pas sur Internet reste moins pressant qu'un score moyen sur un service public.
NVD : d'où vient le score affiché
Les publications du CERT-FR ne portent pas systématiquement de score CVSS exploitable directement. DataRSS récupère donc les scores associés aux CVE citées auprès de la NVD (National Vulnerability Database), la base de vulnérabilités maintenue par le NIST américain, qui enrichit les CVE de leurs métriques CVSS.
C'est ce croisement qui permet de trier un flux d'avis par gravité au lieu de le lire dans l'ordre de publication.
Suivre ce flux sur Discord
DataRSS applique cette chaîne automatiquement et publie le résultat dans le salon de votre choix. La mise en place est décrite dans la documentation.