Par projektu
Nacionālā neaizsargātības datu bāze (NVD) ir oficiālā ASV valdības krātuve, ko pārvalda NIST. Būtībā tā ir centralizēta ievainojamības datu krātuve, kas standartizēta, izmantojot drošības satura automatizācijas protokolu (SCAP). Projekta galvenais mērķis ir automatizēt ievainojamības pārvaldības, drošības novērtēšanas un atbilstības pārbaudes procesus. NVD vietne. nist. gov nav komerciāls produkts. Tas ir valsts resurss, kā to apstiprina . gov un izmantojot drošu HTTPS savienojumu. Lietotājiem ir svarīgi saprast, ka, ja redzat brīdinājumu, ka skatāt lapu nesankcionētā rāmī, tā ir iebūvēta aizsardzība pret iespējamiem klikšķu uzlaušanas uzbrukumiem. Vietnei ir arī jāiespējo JavaScript, lai tā darbotos pilnībā.
Galvenie norādījumi
NVD saturs ir balstīts uz vairākām galvenajām datu bāzēm. Projektā tiek apkopota informācija par:
- Programmatūras kļūdām:detalizēti programmatūras ievainojamību apraksti, tostarp to ietekme un metrika.
- Produkti:CPE (Common Platform Enumeration) direktorijs, kas ļauj precīzi identificēt programmatūras produktus un versijas.
- Metrika:apdraudējumu nopietnības novērtēšana, izmantojot CVSS (Common Vulnerability Scoring System) sistēmu. Vietnē ir pieejami kalkulatori versijām 2.0, 3.x un jaunajai 4.0.
- Pārbaudes saraksti:saites uz drošības standartiem un kontrolsarakstiem.
Lietotāji var meklēt datus, izmantojot statistikas un vizualizācijas rīkus. Dati tiek nodrošināti arī plūsmas formātā automātiskai importēšanai uzraudzības sistēmās. Īpaša uzmanība tiek pievērsta vājuma veidiem, kas palīdz klasificēt kļūdas kategorijās.
Vietnes līdzekļi
NVD saskarne ir paredzēta tehniskai auditorijai: kiberdrošības speciālistiem, auditoriem un izstrādātājiem. Galvenā iezīme ir datu atbilstība. Galvenajā lapā vienmēr tiek rādīti jaunākie 20 indeksētie ievainojamības ID ar īsu aprakstu un riska līmeni (CVSS smaguma pakāpe). Jaunāko atjauninājumu analīze liecina par lielu publikāciju blīvumu. Piemēram, 2025. gada decembra beigās un 2026. gada februāra sākumā tika reģistrēti daudzi svarīgi ielāpi populāriem produktiem:
- Komponists (PHP):ievainojamība, kas ļauj termināļa izvadē ievadīt ANSI rakstzīmes.
- Dell Wyse Management Suite:vairākas problēmas, tostarp XSS, drošības apiešana un nesankcionēta failu augšupielāde.
- Firefox un Thunderbird:atmiņas kļūdas (izmantošana pēc brīva laika, lasīšana ārpus robežām), kas teorētiski var izraisīt patvaļīga koda izpildi.
- Google Chrome:problēmas multivides, nokrāsas un izstrādātāju rīku komponentos, kas saistītas ar piekļuvi atmiņai un skriptu ievadīšanu.
- janet-lang:ārpus robežām lasīšanas kļūdas kompilācijā un virknes funkcijās.
Šī dinamika uzsver NVD kā ātras informācijas avota lomu par pašreizējiem draudiem. Vietnē ir pieejami arī rīki datu citēšanai, tostarp DOI (digitālā objekta identifikators), kas ir svarīgs zinātniskiem un ziņošanas nolūkiem.
Kontaktinformācija
Projekts pieder ASV valdībai. Oficiālā galvenā mītnes adrese ir 100 Bureau Drive, Gaithersburg, MD 20899. Problēmām, kas nav tieši saistītas ar ievainojamības datu bāzi (piemēram, incidentiem vai tehniskajam atbalstam), ir pieejams US-CERT drošības operāciju centrs.
E-pasts:pieejams vietnē.
Tālrunis:1-888-282-0870.
Bieži uzdotie jautājumi
BUJ
Kas ir NVD un kāpēc tas ir vajadzīgs?
NVD ir ASV nacionālā ievainojamību datubāze. Tas standartizē drošības kļūdu informāciju, izmantojot SCAP protokolu. Tas ļauj automatizēt sistēmu atbilstību standartiem un ātri reaģēt uz jauniem draudiem.
Kā novērtēt atrastās ievainojamības nopietnību?
Šim nolūkam tiek izmantota CVSS (Common Vulnerability Scoring System) metrika. nvd vietnē. nist. gov, tiešsaistes kalkulatori ir pieejami visām galvenajām standarta versijām: v2. 0, v3. x un jaunākā versija 4. 0.
Vai NVD datus var izmantot zinātniskajā darbā?
Jā. Pareizai datu bāzes citēšanai NIST nodrošina digitālo objektu identifikatoru (DOI). Sīki izstrādāti norādījumi par saišu izveidi ir pieejami vietnes dokumentācijas sadaļā.
Kāpēc vietnei ir nepieciešams JavaScript?
Portāla funkcionalitāte, tostarp meklēšana, datu vizualizācija un CVSS kalkulatori, ir pilnībā atkarīga no klienta puses skriptēšanas. Ja JavaScript nav iespējots, piekļuve galvenajiem rīkiem būs ierobežota.
Kur man sazināties, ja tiek atklāts kiberincidents?
Ja jautājums nav tikai par informācijas atrašanu par ievainojamību, bet gan par faktisku uzbrukumu vai tehniskas drošības problēmu, sazinieties ar US-CERT drošības operāciju centru, zvanot pa tālruni 1-888-282-0870 vai pa e-pastu.
.