嗨库尔特,
库尔特写道: > CVE的目的是什么?
非常好的问题。
简短的回答是,有一个全面的官方名单分配cf是一个“必备”,否则安全产品供应商和其他“CVE集成商”不能有效地找到所有分配的cf,更将它们集成到他们的产品。
答案是时间越长,我们应该共同回顾CVE的用例。为此,我已经更新了列表的问题和主题让我们更详细地讨论。我建议我们进一步深入这个后立即通过审查的重点产品和渠道需要给有效美国IT行业的全覆盖。
讨论的话题和任务列表更新 0。CVE的操作 1。CVE的优先覆盖的范围和相关的资源和产品 2。回顾CVE主要用例(添加) 3所示。复审和简化的CVE漏洞 4所示。所需的“质量”的最终CVE条目 5。清楚,重新定义了规则和操作指南和管理区域 6。清楚,重新定义并为成为CNA更具包容性的规则 7所示。继续修订关于董事会成员和添加成员的过程
最好的问候, 史蒂夫
来自:Kurt Seifried (mailto: kseifried@redhat.com)
一个主要的评论:
CVE的目的是什么?我的理解是为漏洞提供一个标识符。基本上一个序列号简化处理库存。我不在乎在大多数的盒子,但我确实需要能够追踪他们。
我们有一个官方的数据库cve.mitre.org/NVD是不错,但不需要证明的事实在11000 + CVE已经分配的顺序和没有写数据库中列出(我知道的至少1000 +个人)。我甚至更新维基百科条目覆盖这因为我一直让人们问我为什么我没有更新了CVE数据库后分配CVE私下或公开。
个人给我官方的CVE数据库在这一点上是搜索引擎。当我代入CVE-YEAR-FOOO期望得到类似于信任的网站(如。bugzilla.redhat.com,bugs.debian.org,launchpad.net上游bug追踪器,OSS-Security档案等)与一个条目包含我在找CVE字符串。
我认为我们应该把问题分成:
1)分配cf
2)CVE数据库
# 1可以愉快地存在有或没有# 2。
在星期二,2015年12月22日于10:55,博伊尔,斯蒂芬·v <sboyle@mitre.org>写道:
- - -
- - - |