Informazioni sul progetto
Il National Vulnerability Database (NVD) è l'archivio ufficiale del governo degli Stati Uniti gestito dal NIST. Essenzialmente, si tratta di un archivio centralizzato di dati sulle vulnerabilità standardizzati utilizzando il Security Content Automation Protocol (SCAP). L'obiettivo principale del progetto è automatizzare i processi di gestione delle vulnerabilità, valutazione della sicurezza e test di conformità. Sito web dell'NVD. nist. gov non è un prodotto commerciale. Si tratta di una risorsa statale, come confermato dal . gov e utilizzando una connessione HTTPS sicura. È importante che gli utenti comprendano che se viene visualizzato un avviso che indica che si sta visualizzando una pagina in un frame non autorizzato, si tratta di una difesa integrata contro potenziali attacchi di clickjacking. Il sito richiede inoltre che JavaScript sia abilitato per la piena funzionalità.
Direzioni principali
Il contenuto di NVD è costruito attorno a diversi database chiave. Il progetto aggrega informazioni su:
- Errori software:descrizioni dettagliate delle vulnerabilità del software, inclusi il loro impatto e le metriche.
- Prodotti:directory CPE (Common Platform Enumeration), che consente di identificare con precisione i prodotti e le versioni del software.
- Metriche:valutazione della gravità delle minacce attraverso il sistema CVSS (Common Vulnerability Scoring System). Sul sito sono disponibili calcolatrici per le versioni 2.0, 3.xe la nuova 4.0.
- Elenchi di controllo:collegamenti a standard di sicurezza ed elenchi di controllo.
Gli utenti possono cercare dati attraverso statistiche e strumenti di visualizzazione. I dati vengono forniti anche in formato feed per l'importazione automatica nei sistemi di monitoraggio. Particolare attenzione è rivolta ai Tipi di debolezza, che aiutano a classificare gli errori in categorie.
Caratteristiche del sito
L'interfaccia NVD è rivolta a un pubblico tecnico: specialisti della sicurezza informatica, revisori e sviluppatori. La caratteristica fondamentale è la pertinenza dei dati. La pagina principale mostra sempre gli ultimi 20 ID di vulnerabilità indicizzati con una breve descrizione e il livello di rischio (CVSS Severity). L'analisi degli aggiornamenti recenti evidenzia un'elevata densità di pubblicazioni. Ad esempio, alla fine di dicembre 2025 e all'inizio di febbraio 2026, sono state registrate molte patch critiche per prodotti popolari:
- Composer (PHP):Vulnerabilità che consente di inserire caratteri ANSI nell'output del terminale.
- Dell Wyse Management Suite:una serie di problemi tra cui XSS, bypass della sicurezza e caricamenti di file non autorizzati.
- Firefox e Thunderbird:Errori di memoria (use-after-free, lettura fuori limite), che teoricamente potrebbero portare all'esecuzione di codice arbitrario.
- Google Chrome:Problemi nei componenti Media, Tint e DevTools relativi all'accesso alla memoria e all'inserimento di script.
- janet-lang:Errori di lettura fuori limite nelle funzioni di compilazione e stringa.
Questa dinamica sottolinea il ruolo della NVD come fonte rapida di informazioni sulle minacce attuali. Il sito fornisce anche strumenti per citare i dati, tra cui il DOI (Digital Object Identifier), importante per scopi scientifici e di reporting.
Informazioni di contatto
Il progetto appartiene al governo degli Stati Uniti. L'indirizzo della sede ufficiale è 100 Bureau Drive, Gaithersburg, MD 20899. Per questioni non direttamente correlate al database delle vulnerabilità (come incidenti o supporto tecnico), è disponibile il Security Operations Center dell'US-CERT.
E-mail:disponibile sul sito web.
Telefono:1-888-282-0870.
Domande frequenti
Domande frequenti
Cos'è NVD e perché è necessario?
NVD è un database nazionale delle vulnerabilità degli Stati Uniti. Standardizza le informazioni sugli errori di sicurezza utilizzando il protocollo SCAP. Ciò consente di automatizzare la verifica della conformità dei sistemi agli standard e di rispondere rapidamente alle nuove minacce.
Come valutare la gravità di una vulnerabilità rilevata?
A questo scopo vengono utilizzate le metriche CVSS (Common Vulnerability Scoring System). Sul sito web dell'NVD. nist. gov, sono disponibili calcolatori online per tutte le principali versioni dello standard: v2. 0, v3. x e l'ultima versione v4. 0.
I dati NVD possono essere utilizzati nel lavoro scientifico?
Sì. Per una corretta citazione del database, il NIST fornisce un Digital Object Identifier (DOI). Istruzioni dettagliate per la creazione di collegamenti sono disponibili nella sezione documentazione del sito.
Perché il sito richiede JavaScript?
La funzionalità del portale, inclusa la ricerca, la visualizzazione dei dati e i calcolatori CVSS, dipende interamente dallo scripting lato client. Senza JavaScript abilitato, l'accesso agli strumenti principali sarà limitato.
Dove devo contattare se viene rilevato un incidente informatico?
Se la domanda non riguarda solo la ricerca di informazioni su una vulnerabilità, ma su un attacco effettivo o un problema tecnico di sicurezza, è necessario contattare il Security Operations Center dell'US-CERT chiamando il numero 1-888-282-0870 o tramite e-mail.
.