Списък на дупки в софтуер, за които няма съмнение, вече са ударили някого. Не прогноза, а доказан факт от американската агенция за киберсигурност.
Технически детайл, който обяснява всичко: всяка позната дупка в софтуер получава уникален номер, CVE, издаван от международна система за каталогизиране. Дупки има с хиляди, повечето никога не са пипани от никого извън изследователска лаборатория. CISA взима от тази маса само тези, за които има твърдо потвърждение, че реален нападател вече ги е използвал, и ги слага в KEV. Разликата не е нюанс. Разликата е пропаст: едното е 'теоретично може', другото е 'вече стана'.
На практика работи така. Излиза нова дупка, някой докладва, че е видял атака през нея, CISA я проверява и я добавя със задължителен срок, обикновено две до три седмици, за всяка федерална агенция в САЩ да я закърпи. Само през юли 2026 добавиха нови позиции в рамките на дни. Това не е бюрократична хартийка. Това е таймер, тръгнал от момента на добавяне.
Каталогът стартира през 2021 година и днес държи над 1300 позиции. Съществува, защото компаниите и институциите тънат в предупреждения за хиляди потенциални дупки и нямат ресурс да закърпят всичко наведнъж. KEV им казва кое гори точно сега, а кое е само на хартия. Приоритетът се измества от 'колко е опасна теоретично' към 'колко е опасна на практика, защото вече е използвана'.
Ползва се от много повече хора, отколкото звучи. Американските федерални агенции са длъжни по закон, но частни компании по целия свят, включително и тук, вкарват KEV списъка директно в софтуера си за сигурност, за да им светва червено автоматично, когато нещо от техните системи съвпадне с позиция в каталога. Това е списъкът, по който истински тим по сигурност си съставя работния ден.
Гледам сценографията
Най-честната част на този списък е точно това, което го прави ценен: закъснението. Влизаш в него само след като вредата вече е нанесена някъде. Затова не гледам на KEV като на алармена система. Гледам на него като на протокол за автопсия - един, който по случайност се актуализира достатъчно бързо, за да спаси следващата жертва.
За мен като човек, който строи софтуерни системи, това е най-простият възможен филтър срещу шум: хиляди предупреждения, едно измерение което наистина има значение, дали вече е ударило някого. Всичко останало е теория, а теорията не боли.