EN
返回档案库

案例库 · 软件与 IT · 战略决策 · 1999–2015

CVE给每个软件漏洞一个公共ID,整个安全行业都讲这种语言

MITRE在1999年推出CVE,最初有321个条目;每个漏洞一个中立标识符,让所有供应商、扫描器和公告都能指代同一个漏洞。

MITRE · CVE项目

那一手

在20世纪90年代末,安全工具对同一个漏洞各有各的叫法,导致一个扫描器发出的警报无法与供应商的公告或其他产品的数据库条目关联起来。漏洞信息散落在不相容的标签下。

MITRE的David Mann和Steven Christey在白皮书《迈向通用漏洞枚举》中提出了一个解决方案,该白皮书于1999年1月在普渡大学的一个研讨会上发表。一个工作组(后来的19人CVE编辑委员会)创建了最初的321条CVE条目,该列表于1999年9月正式发布。

这只是命名层,不是内容垄断:CVE故意在严重性和细节上保持中立,让供应商、研究者和工具保留各自的描述,同时共享一个标识符。到2000年12月,已有29个组织宣布43种产品与CVE兼容。

采用率持续增长。NIST的国家漏洞数据库以CVE条目为基础;NIST指南推荐该方案;OWASP、Symantec和行业媒体都引用CVE编号,ITU-T采纳CVE作为国际建议(X.1520)。命名成为漏洞管理的通用语言。

为什么管用

  • 中立的、公共的、免费的标识符消除了达成一致的障碍——没有人需要放弃自己的数据库。
  • 每个供应商都可以在公告中引用同一个ID,为行业提供了通用的交叉引用。
  • NIST基于CVE构建国家漏洞数据库,使其成为政府和企业安全的支柱。
  • 扫描器和公告在命名层面互操作,无需共享内容格式。
值了多少每个漏洞一个免费ID;其他方面可以不同意聪明

可以搬走什么

如果生态系统无法就内容达成一致,就给它一个共享的命名层——身份是最容易标准化的,并能解锁互操作性。

后来呢

CVE从321条增长到超过10万条,并有全球的CVE编号机构网络代表该计划分配ID。著名漏洞以其编号广为人知——如Heartbleed是CVE-2014-0160——该编号出现在全球的公告、扫描器、补丁和新闻报道中。

资料来源

发现哪里写错了?告诉我们。

同一路聪明