风险等级不是按CVSS分数硬套,是看它落在哪个业务命门上。支付通道里的中危,比后台管理系统的高危还狠。写清三个东西:攻击者是谁、要干什么、能拿走什么。等级标签往那儿一摆,下面就得跟一句“这意味着财务系统可被绕过审批直接转账”。别用红黄蓝绿糊弄人,颜色后面必须接住业务动作。等级结论要和后面整改建议严丝合缝,别前面说高危,后面建议下周再看。