O projekcie
Krajowa baza danych o lukach w zabezpieczeniach (NVD) to oficjalne repozytorium rządu USA zarządzane przez NIST. Zasadniczo jest to scentralizowane repozytorium danych o lukach w zabezpieczeniach, standaryzowane przy użyciu protokołu Security Content Automation Protocol (SCAP). Głównym celem projektu jest automatyzacja procesów zarządzania podatnościami, oceny bezpieczeństwa i testowania zgodności. stronie internetowej NVD. nist. gov nie jest produktem komercyjnym. Jest to zasób państwowy, co potwierdza . gov i korzystając z bezpiecznego połączenia HTTPS. Ważne jest, aby użytkownicy zrozumieli, że jeśli zobaczysz ostrzeżenie, że przeglądasz stronę w nieautoryzowanej ramce, jest to wbudowana ochrona przed potencjalnymi atakami typu „clickjacking”. Do pełnej funkcjonalności strona wymaga także włączonej obsługi JavaScript.
Główne kierunki
Zawartość NVD opiera się na kilku kluczowych bazach danych. Projekt agreguje informacje na temat:
- Błędów oprogramowania:Szczegółowe opisy luk w oprogramowaniu, w tym ich wpływ i wskaźniki.
- Produkty:katalog CPE (Common Platform Enumeration), który umożliwia dokładną identyfikację produktów i wersji oprogramowania.
- Metryki:Ocena powagi zagrożeń za pomocą systemu CVSS (Common Vulnerability Scoring System). Na stronie dostępne są kalkulatory dla wersji 2.0, 3.x i nowej 4.0.
- Listy kontrolne:linki do norm bezpieczeństwa i list kontrolnych.
Użytkownicy mogą wyszukiwać dane za pomocą narzędzi statystycznych i wizualizacyjnych. Dane dostarczane są także w formacie Feeds w celu automatycznego importu do systemów monitoringu. Szczególną uwagę zwraca się na Typy Słabości, które pomagają klasyfikować błędy w kategorie.
Funkcje witryny
Interfejs NVD jest przeznaczony dla odbiorców technicznych: specjalistów ds. cyberbezpieczeństwa, audytorów i programistów. Kluczową cechą jest istotność danych. Strona główna zawsze wyświetla najnowsze 20 zaindeksowanych identyfikatorów podatności z krótkim opisem i poziomem ryzyka (CVSS Severity). Analiza ostatnich aktualizacji wskazuje na duże zagęszczenie publikacji. Na przykład pod koniec grudnia 2025 r. i na początku lutego 2026 r. zarejestrowano wiele krytycznych poprawek dla popularnych produktów:
- Composer (PHP):luka umożliwiająca wstrzykiwanie znaków ANSI na wyjście terminala.
- Dell Wyse Management Suite:szereg problemów, w tym XSS, obejście zabezpieczeń i nieautoryzowane przesyłanie plików.
- Firefox i Thunderbird:Błędy pamięci (użycie po zwolnieniu, odczyt poza granicami), które teoretycznie mogą prowadzić do wykonania dowolnego kodu.
- Google Chrome:Problemy w komponentach Media, Tint i DevTools związane z dostępem do pamięci i wstrzykiwaniem skryptów.
- janet-lang:Błędy odczytu wykraczające poza zakres w funkcjach kompilacji i łańcuchowych.
Ta dynamika podkreśla rolę NVD jako szybkiego źródła informacji o bieżących zagrożeniach. W serwisie dostępne są także narzędzia umożliwiające cytowanie danych, m.in. DOI (Digital Object Identifier), ważny ze względów naukowych i sprawozdawczych.
Dane kontaktowe
Projekt należy do rządu USA. Oficjalny adres siedziby to 100 Bureau Drive, Gaithersburg, MD 20899. W przypadku problemów niezwiązanych bezpośrednio z bazą danych podatności (takich jak incydenty lub pomoc techniczna) dostępne jest Centrum Operacji Bezpieczeństwa US-CERT.
E-mail:dostępny na stronie internetowej.
Telefon:1-888-282-0870.
FAQ
FAQ
Co to jest NVD i dlaczego jest potrzebny?
NVD to amerykańska krajowa baza danych o lukach w zabezpieczeniach. Standaryzuje informacje o błędach bezpieczeństwa przy użyciu protokołu SCAP. Pozwala to zautomatyzować weryfikację systemów pod kątem zgodności z normami i szybko reagować na nowe zagrożenia.
Jak ocenić wagę wykrytej luki?
Służą do tego wskaźniki CVSS (Common Vulnerability Scoring System). Na stronie nvd. nist. gov, dostępne są kalkulatory online dla wszystkich głównych wersji standardu: v2. 0, w.3. x i najnowszą wersję v4. 0.
Czy dane NVD można wykorzystać w pracy naukowej?
Tak. Aby zapewnić prawidłowe cytowanie bazy danych, NIST zapewnia cyfrowy identyfikator obiektu (DOI). Szczegółowe instrukcje dotyczące tworzenia linków dostępne są w sekcji dokumentacji serwisu.
Dlaczego witryna wymaga JavaScript?
Funkcjonalność portalu, w tym wyszukiwanie, wizualizacja danych i kalkulatory CVSS, jest całkowicie zależna od skryptów po stronie klienta. Bez włączonej obsługi JavaScript dostęp do podstawowych narzędzi będzie ograniczony.
Gdzie mam się skontaktować w przypadku wykrycia incydentu cybernetycznego?
Jeśli pytanie nie dotyczy tylko znalezienia informacji o podatności, ale faktycznego ataku lub problemu z bezpieczeństwem technicznym, należy skontaktować się z Centrum Operacji Bezpieczeństwa US-CERT, dzwoniąc pod numer 1-888-282-0870 lub za pośrednictwem poczty elektronicznej.
.