we_are_coded.by CODE · Светът, декодиран
EN
Понятие

KEV каталог

ОсновитеОбновено на 16 август 2026we are coded

Списък на дупки в софтуер, за които няма съмнение, вече са ударили някого. Не прогноза, а доказан факт от американската агенция за киберсигурност.

Проверено на16 август 2026
Накратко: KEV (Known Exploited Vulnerabilities, известни експлоатирани уязвимости) е каталог, който CISA (американската агенция за киберсигурност, част от Министерството на вътрешната сигурност) води от ноември 2021: публичен списък с дупки в софтуер, за които има доказателство, че вече се използват в реални атаки, не на теория. Списъкът се казва KEV каталог и е нещо като списък на потвърдените случаи, не на заподозрените. Ако една дупка е там, значи вече е ранила някого, преди да попадне в списъка. Държавните институции в САЩ имат срок да я запушат, иначе се броят за нарушители.

Технически детайл, който обяснява всичко: всяка позната дупка в софтуер получава уникален номер, CVE, издаван от международна система за каталогизиране. Дупки има с хиляди, повечето никога не са пипани от никого извън изследователска лаборатория. CISA взима от тази маса само тези, за които има твърдо потвърждение, че реален нападател вече ги е използвал, и ги слага в KEV. Разликата не е нюанс. Разликата е пропаст: едното е 'теоретично може', другото е 'вече стана'.

На практика работи така. Излиза нова дупка, някой докладва, че е видял атака през нея, CISA я проверява и я добавя със задължителен срок, обикновено две до три седмици, за всяка федерална агенция в САЩ да я закърпи. Само през юли 2026 добавиха нови позиции в рамките на дни. Това не е бюрократична хартийка. Това е таймер, тръгнал от момента на добавяне.

Каталогът стартира през 2021 година и днес държи над 1300 позиции. Съществува, защото компаниите и институциите тънат в предупреждения за хиляди потенциални дупки и нямат ресурс да закърпят всичко наведнъж. KEV им казва кое гори точно сега, а кое е само на хартия. Приоритетът се измества от 'колко е опасна теоретично' към 'колко е опасна на практика, защото вече е използвана'.

Ползва се от много повече хора, отколкото звучи. Американските федерални агенции са длъжни по закон, но частни компании по целия свят, включително и тук, вкарват KEV списъка директно в софтуера си за сигурност, за да им светва червено автоматично, когато нещо от техните системи съвпадне с позиция в каталога. Това е списъкът, по който истински тим по сигурност си съставя работния ден.

KEV не гледа напред. Гледа назад - протокол за миналото: всяка позиция в списъка означава, че вече някой е бил жертва, преди тя изобщо да стигне до каталога.

Гледам сценографията

Най-честната част на този списък е точно това, което го прави ценен: закъснението. Влизаш в него само след като вредата вече е нанесена някъде. Затова не гледам на KEV като на алармена система. Гледам на него като на протокол за автопсия - един, който по случайност се актуализира достатъчно бързо, за да спаси следващата жертва.

За мен като човек, който строи софтуерни системи, това е най-простият възможен филтър срещу шум: хиляди предупреждения, едно измерение което наистина има значение, дали вече е ударило някого. Всичко останало е теория, а теорията не боли.

Визуалът е генериран код-арт, без чужди изображения.
Официални първоизточници
→CISA: каталогът KEV (Known Exploited Vulnerabilities)→CISA: защо KEV е приоритетът за кръпки