# CVE, CWE, dan CVSS: cara membaca istilah temuan keamanan

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

CVE membantu merujuk kerentanan yang sama, CWE menjelaskan jenis kelemahan, dan CVSS menyampaikan tingkat keparahan. Ketiganya tidak menggantikan bukti bahwa sistem Anda terdampak.

URL kanonis: https://kompli.id/panduan/keamanan/cve-cwe-cvss/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Tiga istilah yang sering muncul bersama

**CVE adalah pengenal, CWE adalah klasifikasi kelemahan, dan CVSS adalah sistem penilaian keparahan.** Ketiganya dapat muncul dalam satu laporan, tetapi menjawab pertanyaan yang berbeda.

| Istilah | Kegunaannya |
| --- | --- |
| CVE — Common Vulnerabilities and Exposures | Merujuk catatan kerentanan yang dipublikasikan agar tim dan alat membicarakan masalah yang sama. |
| CWE — Common Weakness Enumeration | Mengelompokkan jenis kelemahan perangkat lunak atau perangkat keras yang dapat menimbulkan kerentanan. |
| CVSS — Common Vulnerability Scoring System | Menjelaskan karakteristik serta tingkat keparahan kerentanan melalui metrik dan skor. |

CVE Program mengelola pengenal dan catatan; CWE dikelola sebagai daftar kelemahan; FIRST menerbitkan CVSS. Sebuah ID tidak membuktikan dengan sendirinya bahwa instalasi tertentu dapat dieksploitasi.

## Cara membaca satu temuan

Contoh fiktif: laporan menyebut komponen pemroses berkas pada layanan internal perlu diperiksa. Sebelum membuat tiket pembaruan, minta nama komponen, versi yang terpasang, kondisi yang menyebabkan masalah, rujukan catatan resmi, dan bukti bahwa komponen itu digunakan di layanan Anda.

Jika laporan menyertakan CWE, gunakan untuk membahas akar kelemahan dan pola perbaikan. Jika ada CVE, cocokkan produk serta versi terdampak dengan inventaris. Temuan pada aturan akses aplikasi buatan sendiri dapat tetap sah meskipun tidak mencantumkan CVE; jangan membuat ID CVE sendiri untuk mengisi kolom laporan.

## Apa arti angka CVSS?

Panduan ini merujuk **CVSS 4.0**. Catat versi dan vektor atau nilai metrik yang mendasari angka. Jangan menganggap dua skor dari versi atau asumsi berbeda dapat langsung dibandingkan.

FIRST menegaskan bahwa **skor dasar CVSS mengukur keparahan dan tidak cukup dipakai sendirian untuk menilai risiko**. Metrik ancaman dan lingkungan membantu memberi konteks tambahan. Keputusan tim juga perlu mempertimbangkan data, paparan layanan, pengamanan sementara, dan bukti penyalahgunaan.

Tidak setiap laporan harus membuat skor untuk semua jenis temuan. Jika penilaian belum dilakukan, tulis keterbatasannya; angka yang tampak presisi tetapi tidak dapat dijelaskan justru mengaburkan keputusan.

## Pertanyaan untuk rapat perbaikan

1. Apakah aset dan versi yang disebut benar-benar ada serta berada dalam lingkup kita?
2. Apa bukti temuan dan batas pemeriksaannya?
3. Apa dampak pada layanan ini, siapa pemilik tindakan, dan apa pengamanan sementara?
4. Bagaimana hasil perbaikan akan diperiksa ulang?

Gunakan [panduan patch dan kerentanan](/panduan/keamanan/mengelola-kerentanan-dan-patch/) untuk mengatur tindak lanjut. Lihat [contoh laporan pentest](/template/contoh-laporan-pentest/) untuk format bukti dan retest; contoh tersebut sengaja tidak mengarang nomor CVE atau skor CVSS.
## Sumber rujukan

- [About the CVE Program](https://www.cve.org/About/Overview) — Mission dan CVE Record; halaman dibaca dengan browser
- [About Common Weakness Enumeration](https://cwe.mitre.org/about/index.html) — About CWE, kelemahan dan klasifikasi
- [FIRST — CVSS v4.0 User Guide](https://www.first.org/cvss/v4.0/user-guide) — CVSS Nomenclature; Base Score Measures Severity, not Risk

## Jalur belajar: Memahami pentest

Materi berikutnya: [Periksa laporan dan hasil retest](https://kompli.id/panduan/keamanan/membaca-laporan-pentest/)

[Lihat urutan belajar](https://kompli.id/belajar/#memahami-pentest)


## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Mengelola kerentanan dan patch: prioritas, penanggung jawab, dan bukti](https://kompli.id/panduan/keamanan/mengelola-kerentanan-dan-patch/)
- [Cara membaca laporan pentest dan hasil retest](https://kompli.id/panduan/keamanan/membaca-laporan-pentest/)
- [Contoh laporan pentest dan template yang bisa diedit](https://kompli.id/template/contoh-laporan-pentest/)

