O projektu
National Vulnerability Database (NVD) je uradni repozitorij vlade ZDA, ki ga upravlja NIST. V bistvu gre za centralizirano skladišče podatkov o ranljivostih, standardiziranih z uporabo protokola za avtomatizacijo varnostne vsebine (SCAP). Glavni cilj projekta je avtomatizacija procesov upravljanja ranljivosti, ocene varnosti in testiranja skladnosti. Spletna stran NVD. nist. gov ni komercialni izdelek. To je državni vir, kar potrjuje . gov in z uporabo varne povezave HTTPS. Pomembno je, da uporabniki razumejo, da če vidite opozorilo, da stran gledate v nepooblaščenem okvirju, je to vgrajena obramba pred morebitnimi napadi vgrajevanja klikov. Spletno mesto zahteva tudi, da je za polno delovanje omogočen JavaScript.
Glavne smeri
Vsebina NVD je zgrajena okoli več ključnih baz podatkov. Projekt združuje informacije o:
- napakah programske opreme:podrobnih opisih ranljivosti programske opreme, vključno z njihovim vplivom in meritvami.
- Izdelki:imenik CPE (Common Platform Enumeration), ki vam omogoča natančno prepoznavanje izdelkov in različic programske opreme.
- Metrike:Ocenjevanje resnosti groženj prek sistema CVSS (Common Vulnerability Scoring System). Na spletnem mestu so na voljo kalkulatorji za različice 2.0, 3.x in novo 4.0.
- Kontrolni seznami:Povezave do varnostnih standardov in kontrolnih seznamov.
Uporabniki lahko iščejo podatke prek statističnih in vizualizacijskih orodij. Podatki so na voljo tudi v obliki virov za samodejni uvoz v nadzorne sisteme. Posebna pozornost je namenjena vrsti slabosti, ki pomaga razvrstiti napake v kategorije.
Funkcije spletnega mesta
Vmesnik NVD je namenjen tehnični publiki: strokovnjakom za kibernetsko varnost, revizorjem in razvijalcem. Ključna značilnost je relevantnost podatkov. Na glavni strani je vedno prikazanih zadnjih 20 indeksiranih ID-jev ranljivosti s kratkim opisom in stopnjo tveganja (CVSS Resnost). Analiza zadnjih posodobitev kaže visoko gostoto objav. Na primer, konec decembra 2025 in v začetku februarja 2026 je bilo zabeleženih veliko kritičnih popravkov za priljubljene izdelke:
- Composer (PHP):Ranljivost, ki omogoča vstavljanje znakov ANSI v izhod terminala.
- Dell Wyse Management Suite:niz težav, vključno z XSS, varnostnim obvodom in nepooblaščenim nalaganjem datotek.
- Firefox in Thunderbird:Napake pomnilnika (uporaba po brezplačnem, branje izven meja), ki bi teoretično lahko vodile do izvajanja poljubne kode.
- Google Chrome:Težave v komponentah Media, Tint in DevTools, povezane z dostopom do pomnilnika in vstavljanjem skripta.
- janet-lang:Napake pri branju izven meja v funkcijah prevajanja in nizov.
Ta dinamika poudarja vlogo NVD kot hitrega vira informacij o trenutnih grožnjah. Stran ponuja tudi orodja za navajanje podatkov, vključno z DOI (Digital Object Identifier), ki je pomemben za znanstvene namene in namene poročanja.
Podatki za stik
Projekt pripada vladi ZDA. Uradni naslov sedeža je 100 Bureau Drive, Gaithersburg, MD 20899. Za vprašanja, ki niso neposredno povezana z bazo podatkov o ranljivostih (kot so incidenti ali tehnična podpora), je na voljo center za varnostne operacije US-CERT.
E-pošta:Na voljo na spletnem mestu.
Telefon:1-888-282-0870.
Pogosta vprašanja
Pogosta vprašanja
Kaj je NVD in zakaj je potreben?
NVD je ameriška nacionalna baza podatkov o ranljivostih. Standardizira informacije o varnostnih napakah z uporabo protokola SCAP. To vam omogoča avtomatizacijo preverjanja skladnosti sistemov s standardi in hiter odziv na nove grožnje.
Kako oceniti resnost najdene ranljivosti?
Za to se uporabljajo meritve CVSS (Common Vulnerability Scoring System). Na spletni strani nvd. nist. gov, so na voljo spletni kalkulatorji za vse glavne različice standarda: v2. 0, v3. x in najnovejšo v4. 0.
Ali je mogoče podatke NVD uporabiti v znanstvenem delu?
Da. Za pravilno citiranje baze podatkov NIST zagotavlja identifikator digitalnega objekta (DOI). Podrobna navodila za ustvarjanje povezav so na voljo v dokumentacijskem delu spletnega mesta.
Zakaj spletno mesto potrebuje JavaScript?
Funkcionalnost portala, vključno z iskanjem, vizualizacijo podatkov in kalkulatorji CVSS, je v celoti odvisna od skriptiranja na strani odjemalca. Brez omogočenega JavaScripta bo dostop do osnovnih orodij omejen.
Kam naj se obrnem, če je zaznan kibernetski incident?
Če se vprašanje ne nanaša samo na iskanje informacij o ranljivosti, ampak na dejanski napad ali tehnično varnostno težavo, se morate obrniti na center za varnostne operacije US-CERT tako, da pokličete 1-888-282-0870 ali prek njihove e-pošte.
.