we_are_coded.by CODE · Светът, декодиран
EN
Кой е кой

NVD и кой брои дупките

ОсновитеОбновено на 13 юли 2026we are coded

Едната система държи регистъра на познатите дупки в софтуера. Другата обикаля интернет всяка нощ - и проверява кои от тях вече са отворени врати.

Проверено на13 юли 2026
Накратко: NVD е официалният регистър на САЩ, в който всяка публично известна дупка в софтуер получава номер и оценка колко е опасна. Води го NIST, федерална лаборатория за стандарти. Проблемът: през 2026-а регистърът се задави от количеството дупки и спря да описва повечето от тях. Shadowserver е различна организация, която не чака някой да ѝ донесе случая - обикаля интернет всеки ден и проверява кой вече е паднал през дупката.

Всяка дупка в софтуер получава име във формата CVE (Common Vulnerabilities and Exposures, буквално 'общи уязвимости и експозиции') - нещо като регистрационен номер, само че за пробойна в код. Номерата ги издават компании и изследователи с право да раздават такива номера - вписани като CNA (CVE Numbering Authority). Но голият номер не казва нищо за опасността. Тук се намесва NVD - National Vulnerability Database, Национална база данни за уязвимости. Държи я NIST (National Institute of Standards and Technology), федералната лаборатория за стандарти на САЩ, същата, която определя как се мери килограм и секунда. NVD взима номера и му лепи етикет: колко е опасен по CVSS (Common Vulnerability Scoring System, оценка от нула до десет), какъв продукт засяга, как се използва в атака.

Дупките обаче не спират да се появяват и през последните години заваляха с темп, който NIST не издържа да смила. Регистърът се задръсти - хиляди CVE номера чакаха месеци, дори години, някой да им сложи етикет за опасност. Само между 2020 и 2025 подадените CVE скочиха с 263% - темп, който екипът не догонва, колкото и да ускорява. През април 2026-а NIST на практика вдигна ръце: обяви, че вече ще етикетира само приоритетното - дупки, които вече се използват активно в атаки, дупки в софтуер на федералното правителство и в софтуер, обявен за критичен по президентска заповед. Всичко публикувано преди март 2026-а и останало необработено отива в категория "непланирано". Меко казано, никой вече не му обещава етикет.

Докато NVD е регистър, който чака да му донесат случая, Shadowserver Foundation (независима фондация с нестопанска цел) не чака. Тя сканира целия адресируем интернет - милиардите IPv4 адреси (адресите от старата, все още най-масова система за номериране на устройства) - всеки ден. Не пита кой е докладвал проблема; сама намира кое устройство е оставено отворено, кое вече е заразено, кой сайт е компрометиран точно сега. После праща безплатни ежедневни доклади на над 8000 проверени абоната - собственици на мрежи и национални екипи за киберсигурност по целия свят.

Двете системи вършат различна работа в един и същ регистър на повредите. NVD е каталогът на познатите дефекти: какво е счупено по принцип, къде е дупката в кода. Shadowserver е обходът на терен: кой конкретно стои с отворена врата точно сега, кой вече е ограбен през нея. Едната казва 'този тип ключалка се разбива лесно'. Другата чука по вратите и проверява коя точно е разбита тази нощ.

Спре ли регистърът да описва половината повреди, повредите не изчезват. Изчезва само познанието за тях.

Кое е рискът

Да не се лъжем - американска държавна структура, затрупана с работа, вдигна ръце и каза "ще гледаме само важното". Проблемът е, че "важно" на хартия означава "вече ударено или в списъка на държавата". Всичко останало виси в чакалня без диагноза, а куп автоматизирани инструменти по света дърпат точно тези етикети, за да решат дали нещо е опасно.

За екип, който пази собствен периметър, изводът е прост: не разчитай на един източник, който ти казва "чисто е". Регистърът ти казва какво е познато. Обходът ти казва какво е реално. Аз искам и двете, защото "непроверено" не е "безопасно" - то е просто непроверено, и точно на тази разлика държим.

Визуалът е генериран код-арт, без чужди изображения.
Официални първоизточници
→NIST - NVD Updates Operations to Address Record CVE Growth (15 април 2026: приоритет само за KEV/федерален/критичен софтуер; всичко публикувано преди 1 март 2026 отива в 'Not Scheduled'; +263% подадени CVE между 2020 и 2025)→Shadowserver Foundation - What We Do (ежедневно сканиране на интернет, безплатни доклади до над 8000 проверени абоната)

Всичко, което сме писали

9 материала

септември 20264 материала

август 20262 материала

юли 20263 материала