À compter du 9 septembre 2026, esaqa GmbH est une autorité de numérotation CVE (CNA) opérant sous l’ENISA Root. Cela nous permet d’attribuer des identifiants CVE (CVE IDs) et de publier des CVE Records pour les vulnérabilités éligibles relevant de notre périmètre, notamment les vulnérabilités affectant les produits développés et maintenus par esaqa GmbH, tels que Psono.
Rejoindre le CVE Program mondial constitue une étape importante dans le développement continu de nos processus de gestion des vulnérabilités. Cela offre aux chercheurs, aux clients, aux fournisseurs et aux défenseurs un moyen cohérent d’identifier et d’aborder les vulnérabilités divulguées publiquement dans nos produits.
La mission du CVE Program est d’identifier, de définir et de cataloguer les vulnérabilités de cybersécurité divulguées publiquement. Chaque vulnérabilité admissible reçoit un CVE ID unique et un CVE Record correspondant. Ces enregistrements fournissent une référence commune que les équipes de sécurité, les fournisseurs de logiciels, les scanners de vulnérabilités et les bases de données publiques peuvent utiliser pour discuter et traiter le même problème.
Les CNAs sont des organisations autorisées par le CVE Program à attribuer des CVE IDs et à publier des CVE Records pour les vulnérabilités relevant d’un périmètre convenu. En tant que CNA, esaqa GmbH peut désormais gérer directement ce processus lorsque nous disposons de l’autorité d’attribution. Nos responsabilités comprennent :
Notre statut de CNA crée un parcours plus direct entre un signalement de vulnérabilité confirmé et un identifiant reconnu mondialement ainsi qu’un enregistrement public. Lorsqu’une vulnérabilité relevant de notre périmètre nécessite un identifiant, nous n’avons plus besoin de recourir à une autre CNA pour attribuer son CVE ID.
Cela devrait rendre notre processus de traitement des vulnérabilités plus cohérent et nous aider à communiquer les avis, les versions affectées, les correctifs et les mesures d’atténuation de manière claire et efficace. Cela permet également aux clients et aux outils de sécurité de suivre plus facilement un problème dans les notes de version, les avis, les scanners et les bases de données de vulnérabilités.
Devenir une CNA ne signifie pas que des vulnérabilités ne peuvent pas survenir, et un CVE ID n’est ni une évaluation de la gravité ni une certification de sécurité. Cela signifie que nous assumons directement la responsabilité d’un traitement transparent, rapide et coordonné des vulnérabilités éligibles relevant de notre périmètre.
ENISA, l’Agence de l’Union européenne pour la cybersécurité, est devenue une racine CVE pour les entités européennes en novembre 2025. Dans ce rôle, ENISA recrute, forme, soutient et gère les CNAs relevant de son périmètre tout en contribuant à garantir le respect des règles et des processus du CVE Program.
Opérer sous l’ENISA Root relie notre travail à un écosystème européen de gestion des vulnérabilités en pleine croissance, tout en restant intégré au CVE Program mondial commun. Nous remercions ENISA pour ses conseils et son soutien tout au long du processus d’intégration.
Nous accueillons les signalements des chercheurs en sécurité, des clients, des partenaires et des autres membres de la communauté de la sécurité. Si vous pensez avoir découvert une vulnérabilité dans Psono ou dans un autre produit ou service développé ou maintenu par esaqa GmbH, veuillez consulter notre politique de divulgation des vulnérabilités et contacter security@esaqa.com.
Les signalements peuvent être soumis en anglais ou en allemand. Les signalements sensibles peuvent être chiffrés à l’aide de la clé OpenPGP référencée dans notre fichier security.txt. Veuillez indiquer le produit et la version affectés, une description claire du problème et de son impact, ainsi que les étapes de reproduction ou une preuve de concept lorsque cela est possible.
Nos responsabilités en tant que CNA s’appuient sur les pratiques de sécurité que nous suivons déjà : divulgation coordonnée des vulnérabilités, audits de sécurité indépendants réguliers, transparence du code source ouvert et communication claire avec nos utilisateurs. Nous sommes impatients de contribuer plus directement au CVE Program et à l’ensemble de la communauté de la cybersécurité.