Едната система държи регистъра на познатите дупки в софтуера. Другата обикаля интернет всяка нощ - и проверява кои от тях вече са отворени врати.
Всяка дупка в софтуер получава име във формата CVE (Common Vulnerabilities and Exposures, буквално 'общи уязвимости и експозиции') - нещо като регистрационен номер, само че за пробойна в код. Номерата ги издават компании и изследователи с право да раздават такива номера - вписани като CNA (CVE Numbering Authority). Но голият номер не казва нищо за опасността. Тук се намесва NVD - National Vulnerability Database, Национална база данни за уязвимости. Държи я NIST (National Institute of Standards and Technology), федералната лаборатория за стандарти на САЩ, същата, която определя как се мери килограм и секунда. NVD взима номера и му лепи етикет: колко е опасен по CVSS (Common Vulnerability Scoring System, оценка от нула до десет), какъв продукт засяга, как се използва в атака.
Дупките обаче не спират да се появяват и през последните години заваляха с темп, който NIST не издържа да смила. Регистърът се задръсти - хиляди CVE номера чакаха месеци, дори години, някой да им сложи етикет за опасност. Само между 2020 и 2025 подадените CVE скочиха с 263% - темп, който екипът не догонва, колкото и да ускорява. През април 2026-а NIST на практика вдигна ръце: обяви, че вече ще етикетира само приоритетното - дупки, които вече се използват активно в атаки, дупки в софтуер на федералното правителство и в софтуер, обявен за критичен по президентска заповед. Всичко публикувано преди март 2026-а и останало необработено отива в категория "непланирано". Меко казано, никой вече не му обещава етикет.
Докато NVD е регистър, който чака да му донесат случая, Shadowserver Foundation (независима фондация с нестопанска цел) не чака. Тя сканира целия адресируем интернет - милиардите IPv4 адреси (адресите от старата, все още най-масова система за номериране на устройства) - всеки ден. Не пита кой е докладвал проблема; сама намира кое устройство е оставено отворено, кое вече е заразено, кой сайт е компрометиран точно сега. После праща безплатни ежедневни доклади на над 8000 проверени абоната - собственици на мрежи и национални екипи за киберсигурност по целия свят.
Двете системи вършат различна работа в един и същ регистър на повредите. NVD е каталогът на познатите дефекти: какво е счупено по принцип, къде е дупката в кода. Shadowserver е обходът на терен: кой конкретно стои с отворена врата точно сега, кой вече е ограбен през нея. Едната казва 'този тип ключалка се разбива лесно'. Другата чука по вратите и проверява коя точно е разбита тази нощ.
Кое е рискът
Да не се лъжем - американска държавна структура, затрупана с работа, вдигна ръце и каза "ще гледаме само важното". Проблемът е, че "важно" на хартия означава "вече ударено или в списъка на държавата". Всичко останало виси в чакалня без диагноза, а куп автоматизирани инструменти по света дърпат точно тези етикети, за да решат дали нещо е опасно.
За екип, който пази собствен периметър, изводът е прост: не разчитай на един източник, който ти казва "чисто е". Регистърът ти казва какво е познато. Обходът ти казва какво е реално. Аз искам и двете, защото "непроверено" не е "безопасно" - то е просто непроверено, и точно на тази разлика държим.