O projekte
Národná databáza zraniteľností (NVD) je oficiálnym archívom vlády USA, ktorý spravuje NIST. V podstate ide o centralizované úložisko údajov o zraniteľnosti štandardizované pomocou protokolu SCAP (Security Content Automation Protocol). Hlavným cieľom projektu je automatizácia procesov riadenia zraniteľnosti, hodnotenia bezpečnosti a testovania zhody. Webová stránka NVD. nist. gov nie je komerčný produkt. Ide o štátny zdroj, čo potvrdzuje aj . gov a pomocou zabezpečeného pripojenia HTTPS. Je dôležité, aby používatelia pochopili, že ak sa vám zobrazí upozornenie, že si prezeráte stránku v neoprávnenom rámci, ide o vstavanú obranu proti potenciálnym útokom typu clickjacking. Stránka tiež vyžaduje povolený JavaScript pre plnú funkčnosť.
Hlavné smery
Obsah NVD je postavený na niekoľkých kľúčových databázach. Projekt zhromažďuje informácie o:
- Softvérové chyby:Podrobné popisy softvérových zraniteľností vrátane ich vplyvu a metrík.
- Produkty:CPE (Common Platform Enumeration) adresár, ktorý vám umožňuje presne identifikovať softvérové produkty a verzie.
- Metriky:Posudzovanie závažnosti hrozieb prostredníctvom systému CVSS (Common Vulnerability Scoring System). Na stránke sú dostupné kalkulačky pre verzie 2.0, 3.xa novú 4.0.
- Kontrolné zoznamy:Odkazy na bezpečnostné normy a kontrolné zoznamy.
Používatelia môžu vyhľadávať údaje prostredníctvom štatistických a vizualizačných nástrojov. Údaje sa poskytujú aj vo formáte feedov na automatický import do monitorovacích systémov. Zvláštna pozornosť je venovaná Weakness Types, ktorý pomáha klasifikovať chyby do kategórií.
Funkcie stránky
Rozhranie NVD je zamerané na technické publikum: špecialistov na kybernetickú bezpečnosť, audítorov a vývojárov. Kľúčovou vlastnosťou je relevantnosť údajov. Hlavná stránka vždy zobrazuje posledných 20 indexovaných ID zraniteľností so stručným popisom a úrovňou rizika (CVSS Závažnosť). Analýza posledných aktualizácií ukazuje vysokú hustotu publikácií. Napríklad koncom decembra 2025 a začiatkom februára 2026 bolo zaznamenaných veľa kritických opráv pre obľúbené produkty:
- Composer (PHP):Zraniteľnosť, ktorá umožňuje vloženie znakov ANSI do výstupu terminálu.
- Dell Wyse Management Suite:Séria problémov vrátane XSS, vynechania zabezpečenia a neoprávneného nahrávania súborov.
- Firefox a Thunderbird:Chyby pamäte (použitie po voľnom čítaní, čítanie mimo hraníc), ktoré by teoreticky mohli viesť k spusteniu ľubovoľného kódu.
- Google Chrome:Problémy v komponentoch Media, Tint a DevTools súvisiace s prístupom do pamäte a vkladaním skriptov.
- janet-lang:Chyby čítania pri kompilácii a funkciách reťazcov sú mimo hraníc.
Táto dynamika podčiarkuje úlohu NVD ako rýchleho zdroja informácií o aktuálnych hrozbách. Stránka tiež poskytuje nástroje na citovanie údajov vrátane DOI (Digital Object Identifier), čo je dôležité pre vedecké účely a účely podávania správ.
Kontaktné informácie
Projekt patrí vláde USA. Oficiálna adresa ústredia je 100 Bureau Drive, Gaithersburg, MD 20899. Pre problémy, ktoré priamo nesúvisia s databázou zraniteľností (ako sú incidenty alebo technická podpora), je k dispozícii bezpečnostné operačné centrum US-CERT.
E-mail:K dispozícii na webovej stránke.
Telefón:1-888-282-0870.
Časté otázky
Časté otázky
Čo je NVD a prečo je potrebné?
NVD je národná databáza zraniteľností v USA. Štandardizuje informácie o bezpečnostných chybách pomocou protokolu SCAP. To vám umožňuje automatizovať overovanie súladu systémov s normami a rýchlo reagovať na nové hrozby.
Ako posúdiť závažnosť nájdenej zraniteľnosti?
Používajú sa na to metriky CVSS (Common Vulnerability Scoring System). Na webovej stránke nvd. nist. gov, online kalkulačky sú dostupné pre všetky hlavné verzie štandardu: v2. 0, v3. x a najnovšiu verziu v4. 0.
Dajú sa údaje NVD použiť vo vedeckej práci?
Áno. Pre správne citovanie databázy poskytuje NIST identifikátor digitálneho objektu (DOI). Podrobné pokyny na vytváranie odkazov sú k dispozícii v sekcii dokumentácie na stránke.
Prečo stránka vyžaduje JavaScript?
Funkčnosť portálu vrátane vyhľadávania, vizualizácie dát a CVSS kalkulačiek je úplne závislá od skriptovania na strane klienta. Bez povoleného JavaScriptu bude prístup k základným nástrojom obmedzený.
Kam sa mám obrátiť v prípade zistenia kybernetického incidentu?
Ak otázka nie je len o nájdení informácií o zraniteľnosti, ale o skutočnom útoku alebo probléme s technickým zabezpečením, mali by ste kontaktovať operačné centrum zabezpečenia US-CERT zavolaním na číslo 1-888-282-0870 alebo na ich číslo.
.