Feed de CVE e watchlist
Cada CVE publicado nos últimos seis meses, pesquisável, mais uma watchlist que envia um e-mail quando algo corresponde.
Seu próprio código é metade do problema. A outra metade vem através dos produtos e bibliotecas das quais você depende, e chega como CVEs. O feed carrega cada CVE publicado nos últimos seis meses, atualizado do Banco de Dados Nacional de Vulnerabilidades várias vezes por dia.
Navegando pelo feed
O feed é mais recente primeiro e carrega cinquenta por vez; pedir mais anexa à lista sem mover você de volta ao topo. Você pode filtrar por severidade e por CWE, e pesquisar em identificadores, produtos afetados e resumos. Cada localidade também tem um feed RSS se preferir ler em um leitor.
A watchlist
Adicione um termo e o feed começa a trabalhar para você em vez do contrário. Dois tipos de termo são suportados:
- Uma palavra-chave — um produto, fornecedor ou nome de tecnologia como nginx, openssl ou postgres. Corresponde a produtos afetados, identificadores de CVE e resumos.
- Uma classe de fraqueza — um identificador CWE como CWE-89. Corresponde à fraqueza em que o CVE foi classificado.
Cada termo pode carregar uma severidade mínima, então você pode monitorar um produto barulhento apenas para problemas altos e críticos. As correspondências aparecem na página de CVE do seu painel com um badge mostrando qual de seus termos as capturou.
O e-mail de resumo
A cada seis horas verificamos CVEs publicados desde seu último resumo que correspondem aos seus termos. Se houver, você obtém um e-mail — nunca um por CVE — listando o que correspondeu, no idioma salvo na sua conta. Nada correspondido significa nada enviado.
O primeiro resumo olha de volta um dia em vez de seis meses, então adicionar termos não o enterra em backlog. Você pode desativar o resumo nas Configurações, ou com o link de unsubscribe de um clique no próprio e-mail.
Suas próprias fraquezas
A página de CVE também lista os CWEs que aparecem com mais frequência em suas próprias auditorias, como filtros. É uma maneira rápida de ver se as classes de fraqueza que você continua escrevendo são as mesmas que estão sendo exploradas na natureza este mês.