9 सितंबर 2026 से प्रभावी, esaqa GmbH ENISA Root के अंतर्गत कार्यरत एक CVE संख्या-निर्धारण प्राधिकरण (CNA) है। इससे हम अपने कार्यक्षेत्र में आने वाली पात्र कमजोरियों के लिए CVE पहचानकर्ता (CVE IDs) निर्धारित कर सकते हैं और CVE Records प्रकाशित कर सकते हैं, जिनमें esaqa GmbH द्वारा विकसित और अनुरक्षित उत्पादों, जैसे Psono, को प्रभावित करने वाली कमजोरियां शामिल हैं।
वैश्विक CVE Program में शामिल होना हमारी कमजोरी-प्रबंधन प्रक्रियाओं के निरंतर विकास की दिशा में एक महत्वपूर्ण कदम है। यह शोधकर्ताओं, ग्राहकों, विक्रेताओं और सुरक्षा करने वालों को हमारे उत्पादों में सार्वजनिक रूप से प्रकट की गई कमजोरियों की पहचान करने और उन पर चर्चा करने का एक सुसंगत तरीका प्रदान करता है।
CVE Program का उद्देश्य सार्वजनिक रूप से प्रकट की गई साइबर सुरक्षा कमजोरियों की पहचान करना, उन्हें परिभाषित करना और सूचीबद्ध करना है। प्रत्येक पात्र कमजोरी को एक विशिष्ट CVE ID और उससे संबंधित CVE Record मिलता है। ये रिकॉर्ड एक साझा संदर्भ प्रदान करते हैं, जिसका उपयोग सुरक्षा टीमें, सॉफ्टवेयर विक्रेता, कमजोरी स्कैनर और सार्वजनिक डेटाबेस एक ही समस्या पर चर्चा करते और उसका समाधान करते समय कर सकते हैं।
CNAs वे संगठन हैं जिन्हें CVE Program द्वारा सहमत कार्यक्षेत्र में आने वाली कमजोरियों के लिए CVE IDs निर्धारित करने और CVE Records प्रकाशित करने का अधिकार दिया गया है। एक CNA के रूप में, esaqa GmbH अब उस प्रक्रिया को सीधे प्रबंधित कर सकता है जहां हमारे पास निर्धारण का अधिकार है। हमारी जिम्मेदारियों में शामिल हैं:
हमारी CNA स्थिति एक पुष्ट कमजोरी रिपोर्ट से वैश्विक रूप से मान्य पहचानकर्ता और सार्वजनिक रिकॉर्ड तक पहुंचने का अधिक सीधा मार्ग बनाती है। जब कार्यक्षेत्र की किसी कमजोरी के लिए पहचानकर्ता आवश्यक होता है, तो अब हमें उसका CVE ID निर्धारित करने के लिए किसी अन्य CNA पर निर्भर रहने की आवश्यकता नहीं है।
इससे हमारी कमजोरी-संभाल प्रक्रिया अधिक सुसंगत होनी चाहिए और परामर्श, प्रभावित संस्करणों, सुधारों और जोखिम कम करने के उपायों को स्पष्ट तथा प्रभावी ढंग से संप्रेषित करने में हमें सहायता मिलनी चाहिए। इससे ग्राहकों और सुरक्षा उपकरणों के लिए किसी समस्या को रिलीज नोट्स, परामर्शों, स्कैनरों और कमजोरी डेटाबेस में ट्रैक करना भी आसान हो जाता है।
CNA बनने का अर्थ यह नहीं है कि कमजोरियां उत्पन्न नहीं हो सकतीं, और CVE ID गंभीरता की रेटिंग या सुरक्षा प्रमाणन नहीं है। इसका अर्थ है कि हम अपने कार्यक्षेत्र में आने वाली पात्र कमजोरियों को पारदर्शी, समयबद्ध और समन्वित ढंग से संभालने की सीधी जिम्मेदारी ले रहे हैं।
यूरोपीय संघ की साइबर सुरक्षा एजेंसी ENISA, नवंबर 2025 में यूरोपीय संस्थाओं के लिए CVE Root बनी। इस भूमिका में, ENISA अपने कार्यक्षेत्र के भीतर CNAs की भर्ती, प्रशिक्षण, सहायता और प्रबंधन करती है, साथ ही यह सुनिश्चित करने में सहायता करती है कि CVE Program के नियमों और प्रक्रियाओं का पालन हो।
ENISA Root के अंतर्गत कार्य करना हमारे काम को बढ़ते हुए यूरोपीय कमजोरी-प्रबंधन पारिस्थितिकी तंत्र से जोड़ता है, जबकि वह साझा वैश्विक CVE Program का हिस्सा बना रहता है। शामिल करने की पूरी प्रक्रिया के दौरान ENISA के मार्गदर्शन और सहायता के लिए हम आभारी हैं।
हम सुरक्षा शोधकर्ताओं, ग्राहकों, साझेदारों और सुरक्षा समुदाय के अन्य सदस्यों की रिपोर्टों का स्वागत करते हैं। यदि आपको लगता है कि आपने Psono या esaqa GmbH द्वारा विकसित या अनुरक्षित किसी अन्य उत्पाद या सेवा में कोई कमजोरी पाई है, तो कृपया हमारी कमजोरी प्रकटीकरण नीति की समीक्षा करें और security@esaqa.com पर संपर्क करें।
रिपोर्ट अंग्रेजी या जर्मन में प्रस्तुत की जा सकती हैं। संवेदनशील रिपोर्टों को हमारी security.txt फाइल में संदर्भित OpenPGP कुंजी का उपयोग करके एन्क्रिप्ट किया जा सकता है। कृपया प्रभावित उत्पाद और संस्करण, समस्या और उसके प्रभाव का स्पष्ट विवरण, और जहां संभव हो वहां उसे दोहराने के चरण या अवधारणा का प्रमाण शामिल करें।
हमारी CNA जिम्मेदारियां उन सुरक्षा प्रथाओं पर आधारित हैं जिनका हम पहले से पालन करते हैं: समन्वित कमजोरी प्रकटीकरण, नियमित स्वतंत्र सुरक्षा ऑडिट, ओपन-सोर्स पारदर्शिता और अपने उपयोगकर्ताओं के साथ स्पष्ट संचार। हम CVE Program और व्यापक साइबर सुरक्षा समुदाय में अधिक प्रत्यक्ष रूप से योगदान देने के लिए तत्पर हैं।