Om projektet
The National Vulnerability Database (NVD) är den officiella amerikanska regeringens databas som hanteras av NIST. I huvudsak är det ett centraliserat arkiv av sårbarhetsdata som standardiserats med hjälp av Security Content Automation Protocol (SCAP). Huvudmålet med projektet är att automatisera processerna för sårbarhetshantering, säkerhetsbedömning och efterlevnadstestning. NVD:s webbplats. nist. gov är inte en kommersiell produkt. Detta är en statlig resurs, vilket bekräftas av . gov och använder en säker HTTPS-anslutning. Det är viktigt för användare att förstå att om du ser en varning om att du tittar på en sida i en otillåten ram, är detta ett inbyggt försvar mot potentiella clickjacking-attacker. Webbplatsen kräver också att JavaScript är aktiverat för full funktionalitet.
Huvudvägledning
NVD:s innehåll är uppbyggt kring flera viktiga databaser. Projektet samlar information om:
- Programvarufel:Detaljerade beskrivningar av sårbarheter i programvara, inklusive deras inverkan och mätvärden.
- Produkter:CPE-katalogen (Common Platform Enumeration), som låter dig identifiera programvaruprodukter och versioner korrekt.
- Mätvärden:Bedöma hur allvarliga hoten är genom CVSS-systemet (Common Vulnerability Scoring System). Miniräknare för version 2.0, 3.x och nya 4.0 finns på webbplatsen.
- Checklistor:Länkar till säkerhetsstandarder och checklistor.
Användare kan söka efter data genom statistik och visualiseringsverktyg. Data tillhandahålls också i flödesformat för automatisk import till övervakningssystem. Särskild uppmärksamhet ägnas åt svaghetstyper, som hjälper till att klassificera fel i kategorier.
Webbplatsfunktioner
NVD-gränssnittet riktar sig till en teknisk publik: cybersäkerhetsspecialister, revisorer och utvecklare. Nyckelfunktionen är relevansen av data. Huvudsidan visar alltid de senaste 20 indexerade sårbarhets-ID:n med en kort beskrivning och risknivå (CVSS Severity). Analyser av de senaste uppdateringarna visar en hög publikationstäthet. Till exempel, i slutet av december 2025 och början av februari 2026, spelades många viktiga patchar in för populära produkter:
- Kompositör (PHP):Sårbarhet som gör att ANSI-tecken kan injiceras i terminalutgången.
- Dell Wyse Management Suite:En rad problem inklusive XSS, säkerhetsbypass och obehöriga filuppladdningar.
- Firefox och Thunderbird:Minnesfel (användningsfri, läs utanför gränserna), som teoretiskt kan leda till exekvering av godtycklig kod.
- Google Chrome:Problem i komponenterna Media, Tint och DevTools relaterade till minnesåtkomst och skriptinjektion.
- janet-lang:Out-of-bounds läsfel i kompilerings- och strängfunktioner.
Denna dynamik understryker NVD:s roll som en snabb källa till information om aktuella hot. Webbplatsen tillhandahåller också verktyg för att citera data, inklusive DOI (Digital Object Identifier), som är viktig för vetenskapliga ändamål och rapporteringsändamål.
Kontaktinformation
Projektet tillhör den amerikanska regeringen. Det officiella huvudkontorets adress är 100 Bureau Drive, Gaithersburg, MD 20899. För frågor som inte är direkt relaterade till sårbarhetsdatabasen (som incidenter eller teknisk support) finns US-CERT Security Operations Center tillgängligt.
E-post:Tillgänglig på webbplatsen.
Telefon:1-888-282-0870.
Vanliga frågor
Vanliga frågor
Vad är NVD och varför behövs det?
NVD är en amerikansk nationell sårbarhetsdatabas. Den standardiserar information om säkerhetsfel med hjälp av SCAP-protokollet. Detta gör att du kan automatisera verifieringen av system för överensstämmelse med standarder och snabbt svara på nya hot.
Hur bedömer man svårighetsgraden av en hittad sårbarhet?
CVSS (Common Vulnerability Scoring System)-mått används för detta. På nvd:s hemsida. nist. gov, onlineräknare finns tillgängliga för alla större versioner av standarden: v2. 0, v3. x och den senaste v4. 0.
Kan NVD-data användas i vetenskapligt arbete?
Ja. För korrekt databascitering tillhandahåller NIST en Digital Object Identifier (DOI). Detaljerade instruktioner för att skapa länkar finns i dokumentationsdelen på webbplatsen.
Varför kräver webbplatsen JavaScript?
Portalens funktionalitet, inklusive sökning, datavisualisering och CVSS-kalkylatorer, är helt beroende av skript på klientsidan. Utan JavaScript aktiverat kommer åtkomsten till kärnverktygen att vara begränsad.
Var ska jag kontakta om en cyberincident upptäcks?
Om frågan inte bara handlar om att hitta information om en sårbarhet, utan om en faktisk attack eller ett tekniskt säkerhetsproblem, bör du kontakta US-CERT Security Operations Center genom att ringa 1-888-282-0870 eller via deras e-post.
.