CVE-Feed und Beobachtungsliste
Jede CVE, die in den letzten sechs Monaten veröffentlicht wurde, durchsuchbar, plus eine Beobachtungsliste, die Sie per E-Mail benachrichtigt, wenn etwas passt.
Ihr eigener Code ist die Hälfte des Problems. Die andere Hälfte kommt über die Produkte und Bibliotheken, von denen Sie abhängen, und sie kommt als CVEs. Der Feed enthält jede CVE, die in den letzten sechs Monaten veröffentlicht wurde, mehrmals täglich aus der National Vulnerability Database aktualisiert.
Den Feed durchsuchen
Der Feed ist am neuesten zuerst und lädt fünfzig auf einmal; wenn Sie mehr anfordern, wird die Liste nach unten erweitert, ohne Sie zum Anfang zurückzubringen. Sie können nach Schweregrad und CWE filtern und über Kennungen, betroffene Produkte und Zusammenfassungen suchen. Jedes Gebietsschema hat auch einen RSS-Feed, wenn Sie es stattdessen in einem Reader lesen möchten.
Die Beobachtungsliste
Fügen Sie einen Begriff hinzu und der Feed beginnt, für Sie anstelle des Gegenteils zu arbeiten. Zwei Arten von Begriffen werden unterstützt:
- Ein Schlüsselwort — ein Produkt-, Hersteller- oder Technologiename wie nginx, openssl oder postgres. Es passt auf betroffene Produkte, CVE-Kennungen und Zusammenfassungen.
- Eine Schwachstellenklasse — eine CWE-Kennung wie CWE-89. Es passt auf die Schwachstelle, unter der die CVE klassifiziert wurde.
Jeder Begriff kann einen Mindestschweregrad tragen, sodass Sie ein lautes Produkt nur für hohe und kritische Probleme beobachten können. Übereinstimmungen erscheinen auf der CVE-Seite Ihres Dashboards mit einem Badge, das zeigt, welcher Ihrer Begriffe sie gefunden hat.
Die Digest-E-Mail
Alle sechs Stunden prüfen wir auf CVEs, die seit Ihrem letzten Digest veröffentlicht wurden und Ihren Begriffen entsprechen. Wenn es welche gibt, erhalten Sie eine E-Mail — nie eine pro CVE — die auflistet, was passt, in der Sprache, die auf Ihrem Konto gespeichert ist. Nichts passt bedeutet, dass keine E-Mail gesendet wird.
Der erste Digest schaut einen Tag statt sechs Monate zurück, daher werden Sie durch Begriffe hinzufügen nicht unter einem angesammelten Rückstand begraben. Sie können das Digest in den Einstellungen oder über den One-Click-Abmelden-Link in der E-Mail selbst ausschalten.
Ihre eigenen Schwachstellen
Die CVE-Seite listet auch die CWEs auf, die am häufigsten in Ihren eigenen Audits erscheinen, als Filter. Es ist eine schnelle Möglichkeit, um zu sehen, ob die Schwachstellenklassen, die Sie ständig schreiben, die gleichen sind, die in der Wildnis diesen Monat ausgenutzt werden.