security
Словарь ↗CVE (идентификатор уязвимости)
Идентификатор CVE — уникальная публичная ссылка на конкретную уязвимость в конкретном продукте в формате CVE-год-номер. Его назначение — координация, а не анализ: он даёт вендорам, сканерам, дистрибутивам и защитникам одно однозначное имя для одной и той же бреши, чтобы бюллетень, примечание к патчу и находка сканера сопоставлялись без догадок. Каждая запись описывает затронутые версии и ссылается на бюллетень производителя. К CVE обычно прилагается оценка серьёзности, и здесь команды ошибаются чаще всего. Базовая оценка описывает уязвимость абстрактно — как до неё добраться и что она даёт, — но не то, уязвимо ли ваше развёртывание. Критическая брешь в ветке кода, которую ваше приложение никогда не вызывает, внутри контейнера без сетевой доступности, может значить меньше, чем средняя на публичном периметре. Поэтому разбор обязан сочетать оценку с достижимостью, открытостью и наличием эксплуатации в реальном мире, а политика «патчить по баллу» надёжно порождает и усталость от алертов, и неверно расставленную срочность. Операционно на CVE держится сканирование зависимостей: перечень компонентов показывает, что вы поставляете, сканер сопоставляет эти компоненты и версии с опубликованными идентификаторами, а точность ответу даёт lock-файл. Повторяющийся провал — не первое сканирование, а последующие: зависимость, чистая на момент добавления, получает CVE через полтора года, и за этим никто не следит.
Похожие термины