O projektu
National Vulnerability Database (NVD) je službeni repozitorij američke vlade kojim upravlja NIST. U biti, to je centralizirano spremište podataka o ranjivostima standardiziranih pomoću protokola za automatizaciju sigurnosnog sadržaja (SCAP). Glavni cilj projekta je automatizacija procesa upravljanja ranjivostima, sigurnosne procjene i testiranja usklađenosti. web stranica NVD-a. nist. gov nije komercijalni proizvod. Riječ je o državnom resursu, što potvrđuje i . gov i koristeći sigurnu HTTPS vezu. Važno je da korisnici razumiju da ako vidite upozorenje da stranicu gledate u neovlaštenom okviru, to je ugrađena obrana od mogućih napada clickjackinga. Stranica također zahtijeva da JavaScript bude omogućen za punu funkcionalnost.
Glavne upute
Sadržaj NVD-a izgrađen je oko nekoliko ključnih baza podataka. Projekt prikuplja informacije o:
- Softverskim pogreškama:Detaljni opisi softverskih ranjivosti, uključujući njihov utjecaj i metriku.
- Proizvodi:CPE (Common Platform Enumeration) direktorij, koji vam omogućuje točnu identifikaciju softverskih proizvoda i verzija.
- Metrika:Procjena ozbiljnosti prijetnji putem CVSS (Common Vulnerability Scoring System) sustava. Na stranici su dostupni kalkulatori za verzije 2.0, 3.x i novu 4.0.
- Kontrolni popisi:Veze na sigurnosne standarde i kontrolne popise.
Korisnici mogu pretraživati podatke pomoću alata za statistiku i vizualizaciju. Podaci se također pružaju u formatu feedova za automatski uvoz u sustave za praćenje. Posebna pažnja posvećena je tipovima slabosti, što pomaže u klasificiranju pogrešaka u kategorije.
Značajke web-mjesta
NVD sučelje namijenjeno je tehničkoj publici: stručnjacima za kibernetičku sigurnost, revizorima i programerima. Ključna značajka je relevantnost podataka. Glavna stranica uvijek prikazuje zadnjih 20 indeksiranih ID-ova ranjivosti s kratkim opisom i razinom rizika (CVSS ozbiljnost). Analiza nedavnih ažuriranja pokazuje veliku gustoću publikacija. Na primjer, krajem prosinca 2025. i početkom veljače 2026. zabilježene su mnoge kritične zakrpe za popularne proizvode:
- Composer (PHP):Ranjivost koja omogućuje ubacivanje ANSI znakova u terminalski izlaz.
- Dell Wyse Management Suite:niz problema uključujući XSS, sigurnosno zaobilaženje i neovlašteno učitavanje datoteka.
- Firefox i Thunderbird:pogreške memorije (upotreba nakon slobodne upotrebe, čitanje izvan granica), koje bi teoretski mogle dovesti do izvršavanja proizvoljnog koda.
- Google Chrome:Problemi u komponentama Media, Tint i DevTools koji se odnose na pristup memoriji i umetanje skripte.
- janet-lang:Pogreške čitanja izvan granica u funkcijama kompilacije i niza.
Ova dinamika naglašava ulogu NVD-a kao brzog izvora informacija o trenutnim prijetnjama. Stranica također nudi alate za citiranje podataka, uključujući DOI (Digital Object Identifier), koji je važan za znanstvene svrhe i svrhe izvještavanja.
Podaci za kontakt
Projekt pripada američkoj vladi. Službena adresa sjedišta je 100 Bureau Drive, Gaithersburg, MD 20899. Za probleme koji nisu izravno povezani s bazom podataka ranjivosti (kao što su incidenti ili tehnička podrška), US-CERT Security Operations Center je dostupan.
E-pošta:Dostupno na web stranici.
Telefon:1-888-282-0870.
FAQ
FAQ
Što je NVD i zašto je potreban?
NVD je američka nacionalna baza podataka ranjivosti. Standardizira informacije o sigurnosnim pogreškama koristeći SCAP protokol. To vam omogućuje da automatizirate provjeru usklađenosti sustava sa standardima i brzo odgovorite na nove prijetnje.
Kako procijeniti ozbiljnost pronađene ranjivosti?
Za to se koriste metrike CVSS (Common Vulnerability Scoring System). Na web stranici nvd-a. nist. gov, online kalkulatori dostupni su za sve glavne verzije standarda: v2. 0, v3. x i najnoviji v4. 0.
Mogu li se NVD podaci koristiti u znanstvenom radu?
Da. Za ispravno citiranje baze podataka, NIST nudi identifikator digitalnog objekta (DOI). Detaljne upute za izradu poveznica dostupne su u dokumentacijskom dijelu stranice.
Zašto stranica zahtijeva JavaScript?
Funkcionalnost portala, uključujući pretraživanje, vizualizaciju podataka i CVSS kalkulatore, u potpunosti ovisi o skriptiranju na strani klijenta. Bez omogućenog JavaScripta pristup osnovnim alatima bit će ograničen.
Gdje trebam kontaktirati ako se otkrije cyber incident?
Ako se pitanje ne odnosi samo na pronalaženje informacija o ranjivosti, već o stvarnom napadu ili tehničkom sigurnosnom problemu, trebali biste kontaktirati US-CERT Security Operations Center pozivom na 1-888-282-0870 ili putem njihove e-pošte.
.