Лента CVE и список наблюдения
Каждый CVE, опубликованный за последние шесть месяцев, с возможностью поиска, плюс список наблюдения, который отправляет вам письмо при совпадении.
Ваш код - это половина проблемы. Другая половина приходит через продукты и библиотеки, от которых вы зависите, и приходит как CVE. Лента содержит каждый CVE, опубликованный за последние шесть месяцев, обновляемый из Национальной базы данных уязвимостей несколько раз в день.
Просмотр ленты
Лента упорядочена по новизне и загружается по пятидесяти за раз; просьба об еще больше добавляет к списку без перемещения вас в начало. Вы можете фильтровать по серьезности и по CWE, и искать в идентификаторах, затронутых продуктах и резюме. Каждая локаль также имеет ленту RSS, если вы предпочитаете читать в читалке.
Список наблюдения
Добавьте термин, и лента начнет работать на вас вместо наоборот. Поддерживаются два типа терминов:
- Ключевое слово — название продукта, поставщика или технологии, такого как nginx, openssl или postgres. Совпадает с затронутыми продуктами, идентификаторами CVE и резюме.
- Класс слабости — идентификатор CWE, такой как CWE-89. Совпадает со слабостью, под которую был классифицирован CVE.
Каждый термин может нести минимальную серьезность, поэтому вы можете следить за шумным продуктом только для высокой и критической проблемы. Совпадения появляются на странице CVE вашей панели управления со значком, показывающим, какой из ваших терминов их перехватил.
Письмо-резюме
Каждые шесть часов мы проверяем CVE, опубликованные после вашего последнего резюме, которые совпадают с вашими терминами. Если какие-то есть, вы получите одно письмо — никогда не по одному на CVE — с перечнем того, что совпало, на языке, сохраненном в вашем аккаунте. Ничего не совпало означает ничего не отправлено.
Первое резюме смотрит на день назад вместо шести месяцев, поэтому добавление терминов не похоронит вас под задолженностью. Вы можете отключить резюме в Параметрах или с помощью ссылки отписки одного клика в самом письме.
Ваши собственные слабости
Страница CVE также отображает CWE, которые чаще всего появляются в ваших собственных аудитах, как фильтры. Это быстрый способ увидеть, являются ли классы слабости, которые вы продолжаете писать, теми же, которые используются в природе в этом месяце.