S účinností od 9. září 2026 je esaqa GmbH číslovací autoritou CVE (CNA) působící pod ENISA Root. To nám umožňuje přidělovat identifikátory CVE (CVE IDs) a zveřejňovat CVE Records pro způsobilé zranitelnosti v rámci naší působnosti, včetně zranitelností ovlivňujících produkty vyvíjené a spravované společností esaqa GmbH, jako je Psono.
Připojení ke globálnímu programu CVE Program je důležitým krokem v pokračujícím rozvoji našich procesů správy zranitelností. Výzkumníkům, zákazníkům, dodavatelům a obráncům poskytuje jednotný způsob, jak identifikovat a probírat veřejně zveřejněné zranitelnosti v našich produktech.
Posláním CVE Program je identifikovat, definovat a katalogizovat veřejně zveřejněné kybernetické zranitelnosti. Každá způsobilá zranitelnost obdrží jedinečné CVE ID a odpovídající CVE Record. Tyto záznamy poskytují společný referenční bod, který mohou bezpečnostní týmy, dodavatelé softwaru, skenery zranitelností a veřejné databáze používat při probírání a řešení stejného problému.
CNAs jsou organizace, kterým CVE Program udělil oprávnění přidělovat CVE IDs a zveřejňovat CVE Records pro zranitelnosti v rámci dohodnuté působnosti. Jako CNA může nyní esaqa GmbH tento proces řídit přímo tam, kde má oprávnění k přidělování. Mezi naše odpovědnosti patří:
Náš status CNA vytváří přímější cestu od potvrzeného hlášení zranitelnosti ke globálně uznávanému identifikátoru a veřejnému záznamu. Když zranitelnost v rámci naší působnosti vyžaduje identifikátor, již se nemusíme spoléhat na jinou CNA, že jí přidělí CVE ID.
Díky tomu by měl být náš proces řešení zranitelností jednotnější a měli bychom moci jasně a efektivně informovat o bezpečnostních upozorněních, dotčených verzích, opravách a zmírňujících opatřeních. Zákazníkům a bezpečnostním nástrojům to také usnadňuje sledování problému napříč poznámkami k vydání, bezpečnostními upozorněními, skenery a databázemi zranitelností.
Stát se CNA neznamená, že nemůže docházet ke zranitelnostem, a CVE ID není hodnocením závažnosti ani bezpečnostní certifikací. Znamená to, že přebíráme přímou odpovědnost za transparentní, včasné a koordinované řešení způsobilých zranitelností v rámci naší působnosti.
ENISA, Agentura Evropské unie pro kybernetickou bezpečnost, se v listopadu 2025 stala kořenovou organizací CVE pro evropské subjekty. V této roli ENISA získává, školí, podporuje a řídí CNAs v rámci své působnosti a zároveň pomáhá zajišťovat dodržování pravidel a procesů CVE Program.
Působení pod ENISA Root propojuje naši práci s rostoucím evropským ekosystémem správy zranitelností a zároveň zůstává součástí sdíleného globálního CVE Program. Vážíme si vedení a podpory ENISA během celého procesu zapojení.
Vítáme hlášení od bezpečnostních výzkumníků, zákazníků, partnerů a dalších členů bezpečnostní komunity. Pokud se domníváte, že jste našli zranitelnost v Psono nebo jiném produktu či službě vyvíjené nebo spravované společností esaqa GmbH, přečtěte si prosím naše Zásady zveřejňování zranitelností a kontaktujte nás na adrese security@esaqa.com.
Hlášení lze zasílat v angličtině nebo němčině. Citlivá hlášení lze zašifrovat pomocí klíče OpenPGP uvedeného v našem souboru security.txt. Uveďte prosím dotčený produkt a verzi, jasný popis problému a jeho dopadu a pokud možno kroky k reprodukci nebo ověření konceptu.
Naše odpovědnosti CNA navazují na bezpečnostní postupy, které již dodržujeme: koordinované zveřejňování zranitelností, pravidelné nezávislé bezpečnostní audity, transparentnost otevřeného zdrojového kódu a jasnou komunikaci s našimi uživateli. Těšíme se, že budeme přispívat více přímo do CVE Program a širší komunity kybernetické bezpečnosti.