Amb efecte des del 9 de setembre de 2026, esaqa GmbH és una autoritat de numeració CVE (CNA) que opera sota l'ENISA Root. Això ens permet assignar identificadors CVE (CVE IDs) i publicar CVE Records per a les vulnerabilitats elegibles dins del nostre àmbit, incloses les vulnerabilitats que afecten productes desenvolupats i mantinguts per esaqa GmbH, com ara Psono.
Unir-nos al CVE Program global és un pas important en el desenvolupament continu dels nostres processos de gestió de vulnerabilitats. Proporciona als investigadors, clients, proveïdors i defensors una manera coherent d'identificar i debatre les vulnerabilitats divulgades públicament en els nostres productes.
La missió del CVE Program és identificar, definir i catalogar les vulnerabilitats de ciberseguretat divulgades públicament. Cada vulnerabilitat que compleix els requisits rep un CVE ID únic i el CVE Record corresponent. Aquests registres proporcionen una referència compartida que els equips de seguretat, els proveïdors de programari, els escàners de vulnerabilitats i les bases de dades públiques poden utilitzar quan debaten i aborden el mateix problema.
Les CNAs són organitzacions autoritzades pel CVE Program per assignar CVE IDs i publicar CVE Records per a vulnerabilitats dins d'un àmbit acordat. Com a CNA, esaqa GmbH ara pot gestionar aquest procés directament allà on tenim autoritat d'assignació. Les nostres responsabilitats inclouen:
La nostra condició de CNA crea un camí més directe des d'un informe de vulnerabilitat confirmat fins a un identificador reconegut globalment i un registre públic. Quan una vulnerabilitat dins de l'àmbit requereix un identificador, ja no hem de dependre d'una altra CNA perquè n'assigni el CVE ID.
Això hauria de fer més coherent el nostre procés de gestió de vulnerabilitats i ajudar-nos a comunicar avisos, versions afectades, correccions i mitigacions de manera clara i efectiva. També facilita que els clients i les eines de seguretat facin el seguiment d'un problema entre notes de versió, avisos, escàners i bases de dades de vulnerabilitats.
Convertir-nos en una CNA no significa que no es puguin produir vulnerabilitats, i un CVE ID no és una qualificació de gravetat ni una certificació de seguretat. Significa que assumim la responsabilitat directa d'una gestió transparent, oportuna i coordinada de les vulnerabilitats elegibles dins del nostre àmbit.
ENISA, l'Agència de la Unió Europea per a la Ciberseguretat, es va convertir en una arrel CVE per a les entitats europees el novembre de 2025. En aquesta funció, ENISA recluta, forma, dona suport i gestiona CNAs dins del seu àmbit, alhora que ajuda a garantir que se segueixin les regles i els processos del CVE Program.
Operar sota l'ENISA Root connecta la nostra feina amb un ecosistema europeu de gestió de vulnerabilitats en creixement, alhora que continuem formant part del CVE Program global compartit. Agraïm l'orientació i el suport d'ENISA durant tot el procés d'incorporació.
Agraïm els informes d'investigadors de seguretat, clients, socis i altres membres de la comunitat de seguretat. Si creieu que heu trobat una vulnerabilitat a Psono o en un altre producte o servei desenvolupat o mantingut per esaqa GmbH, consulteu la nostra Política de divulgació de vulnerabilitats i contacteu amb security@esaqa.com.
Els informes es poden presentar en anglès o alemany. Els informes sensibles es poden xifrar mitjançant la clau OpenPGP indicada al nostre fitxer security.txt. Incloeu el producte i la versió afectats, una descripció clara del problema i del seu impacte, i els passos per reproduir-lo o una prova de concepte quan sigui possible.
Les nostres responsabilitats com a CNA es basen en les pràctiques de seguretat que ja seguim: divulgació coordinada de vulnerabilitats, auditories independents periòdiques de seguretat, transparència de codi obert i comunicació clara amb els nostres usuaris. Esperem contribuir més directament al CVE Program i a la comunitat de ciberseguretat en general.