За проекта
Националната база данни за уязвимости (NVD) е официалното хранилище на правителството на САЩ, управлявано от NIST. По същество това е централизирано хранилище на данни за уязвимости, стандартизирани с помощта на протокола за автоматизация на съдържанието за сигурност (SCAP). Основната цел на проекта е да автоматизира процесите на управление на уязвимости, оценка на сигурността и тестване за съответствие. Уеб сайт на НВД. нист. gov не е търговски продукт. Това е държавен ресурс, както е потвърдено от . gov и използване на защитена HTTPS връзка. Важно е потребителите да разберат, че ако видите предупреждение, че разглеждате страница в неоторизиран кадър, това е вградена защита срещу потенциални атаки за кликване. Сайтът също така изисква JavaScript да бъде активиран за пълна функционалност.
Основни насоки
Съдържанието на NVD е изградено около няколко ключови бази данни. Проектът събира информация за:
- Софтуерни грешки:Подробни описания на софтуерни уязвимости, включително тяхното въздействие и показатели.
- Продукти:CPE (Common Platform Enumeration) директория, която ви позволява точно да идентифицирате софтуерни продукти и версии.
- Метрики:Оценяване на сериозността на заплахите чрез системата CVSS (Обща система за оценка на уязвимостта). На сайта са налични калкулатори за версии 2.0, 3.x и новата 4.0.
- Списъци за проверка:Връзки към стандарти за безопасност и списъци за проверка.
Потребителите могат да търсят данни чрез инструменти за статистика и визуализация. Данните също се предоставят във формат на емисии за автоматично импортиране в системи за наблюдение. Особено внимание се обръща на типовете слабости, което помага за класифицирането на грешките в категории.
Характеристики на сайта
Интерфейсът на NVD е насочен към техническа аудитория: специалисти по киберсигурност, одитори и разработчици. Основната характеристика е уместността на данните. Главната страница винаги показва последните 20 индексирани идентификатора на уязвимост с кратко описание и ниво на риск (CVSS сериозност). Анализът на последните актуализации показва висока плътност на публикациите. Например в края на декември 2025 г. и началото на февруари 2026 г. бяха записани много критични корекции за популярни продукти:
- Композитор (PHP):Уязвимост, която позволява ANSI символи да бъдат инжектирани в изхода на терминала.
- Пакет за управление на Dell Wyse:Поредица от проблеми, включително XSS, байпас на сигурността и неупълномощено качване на файлове.
- Firefox и Thunderbird:Грешки в паметта (използване след безплатно, четене извън границите), които теоретично биха могли да доведат до изпълнение на произволен код.
- Google Chrome:Проблеми в компонентите Media, Tint и DevTools, свързани с достъп до паметта и инжектиране на скрипт.
- janet-lang:Грешки при четене извън границите в функциите за компилиране и низове.
Тази динамика подчертава ролята на NVD като бърз източник на информация за текущи заплахи. Сайтът също така предоставя инструменти за цитиране на данни, включително DOI (Digital Object Identifier), който е важен за научни цели и за докладване.
Информация за контакт
Проектът принадлежи на правителството на САЩ. Официалният адрес на централата е 100 Bureau Drive, Gaithersburg, MD 20899. За проблеми, които не са пряко свързани с базата данни за уязвимости (като инциденти или техническа поддръжка), US-CERT Security Operations Center е на разположение.
Имейл:Достъпен на уебсайта.
Телефон:1-888-282-0870.
ЧЗВ
ЧЗВ
Какво е NVD и защо е необходимо?
NVD е национална база данни за уязвимости на САЩ. Той стандартизира информацията за грешка в сигурността, използвайки протокола SCAP. Това ви позволява да автоматизирате проверката на системите за съответствие със стандартите и бързо да реагирате на нови заплахи.
Как да оцените сериозността на открита уязвимост?
За това се използват показатели на CVSS (Common Vulnerability Scoring System). На уебсайта на nvd. нист. gov, налични са онлайн калкулатори за всички основни версии на стандарта: v2. 0, v3. x и най-новата v4. 0.
Могат ли данните от NVD да се използват в научна работа?
Да. За правилно цитиране на базата данни NIST предоставя идентификатор на цифров обект (DOI). Подробни инструкции за създаване на връзки можете да намерите в секцията документация на сайта.
Защо сайтът изисква JavaScript?
Функционалността на портала, включително търсене, визуализация на данни и CVSS калкулатори, зависи изцяло от скриптове от страна на клиента. Без активиран JavaScript достъпът до основните инструменти ще бъде ограничен.
Къде трябва да се свържа, ако бъде открит киберинцидент?
Ако въпросът не е само за намиране на информация за уязвимост, а за действителна атака или технически проблем със сигурността, трябва да се свържете с US-CERT Security Operations Center, като се обадите на 1-888-282-0870 или чрез техния имейл.
.