Mulai 9 September 2026, esaqa GmbH adalah Otoritas Penomoran CVE (CNA) yang beroperasi di bawah ENISA Root. Hal ini memungkinkan kami untuk menetapkan Pengidentifikasi CVE (CVE IDs) dan menerbitkan CVE Records untuk kerentanan yang memenuhi syarat dalam cakupan kami, termasuk kerentanan yang memengaruhi produk yang dikembangkan dan dipelihara oleh esaqa GmbH, seperti Psono.
Bergabung dengan CVE Program global merupakan langkah penting dalam pengembangan berkelanjutan proses pengelolaan kerentanan kami. Hal ini memberi peneliti, pelanggan, vendor, dan pihak yang menangani keamanan cara yang konsisten untuk mengidentifikasi dan membahas kerentanan yang diungkapkan kepada publik dalam produk kami.
Misi CVE Program adalah mengidentifikasi, mendefinisikan, dan membuat katalog kerentanan keamanan siber yang diungkapkan kepada publik. Setiap kerentanan yang memenuhi syarat menerima CVE ID unik dan CVE Record yang terkait. Catatan ini menyediakan rujukan bersama yang dapat digunakan oleh tim keamanan, vendor perangkat lunak, pemindai kerentanan, dan basis data publik saat membahas dan menangani masalah yang sama.
CNAs adalah organisasi yang diberi wewenang oleh CVE Program untuk menetapkan CVE IDs dan menerbitkan CVE Records bagi kerentanan dalam cakupan yang disepakati. Sebagai CNA, esaqa GmbH kini dapat mengelola proses ini secara langsung ketika kami memiliki wewenang penetapan. Tanggung jawab kami meliputi:
Status CNA kami menciptakan jalur yang lebih langsung dari laporan kerentanan yang telah dikonfirmasi menuju pengidentifikasi yang diakui secara global dan catatan publik. Ketika kerentanan dalam cakupan memerlukan pengidentifikasi, kami tidak lagi perlu bergantung pada CNA lain untuk menetapkan CVE ID-nya.
Hal ini seharusnya membuat proses penanganan kerentanan kami lebih konsisten dan membantu kami mengomunikasikan advisori, versi yang terdampak, perbaikan, dan mitigasi secara jelas dan efektif. Hal ini juga memudahkan pelanggan dan alat keamanan untuk melacak suatu masalah di seluruh catatan rilis, advisori, pemindai, dan basis data kerentanan.
Menjadi CNA bukan berarti bahwa kerentanan tidak dapat terjadi, dan CVE ID bukanlah peringkat tingkat keparahan atau sertifikasi keamanan. Hal ini berarti bahwa kami mengambil tanggung jawab langsung atas penanganan kerentanan yang memenuhi syarat dalam cakupan kami secara transparan, tepat waktu, dan terkoordinasi.
ENISA, Badan Uni Eropa untuk Keamanan Siber, menjadi CVE Root bagi entitas Eropa pada November 2025. Dalam peran ini, ENISA merekrut, melatih, mendukung, dan mengelola CNAs dalam cakupannya sekaligus membantu memastikan bahwa aturan dan proses CVE Program dipatuhi.
Beroperasi di bawah ENISA Root menghubungkan pekerjaan kami dengan ekosistem pengelolaan kerentanan Eropa yang terus berkembang, sembari tetap menjadi bagian dari CVE Program global bersama. Kami menghargai panduan dan dukungan ENISA selama proses orientasi.
Kami menerima laporan dari peneliti keamanan, pelanggan, mitra, dan anggota komunitas keamanan lainnya. Jika Anda yakin telah menemukan kerentanan dalam Psono atau produk maupun layanan lain yang dikembangkan atau dipelihara oleh esaqa GmbH, silakan tinjau Kebijakan Pengungkapan Kerentanan kami dan hubungi security@esaqa.com.
Laporan dapat dikirimkan dalam bahasa Inggris atau Jerman. Laporan sensitif dapat dienkripsi menggunakan kunci OpenPGP yang dirujuk dalam file security.txt kami. Harap sertakan produk dan versi yang terdampak, deskripsi yang jelas mengenai masalah dan dampaknya, serta langkah-langkah reproduksi atau bukti konsep jika memungkinkan.
Tanggung jawab CNA kami dibangun di atas praktik keamanan yang telah kami ikuti: pengungkapan kerentanan terkoordinasi, audit keamanan independen secara berkala, transparansi sumber terbuka, dan komunikasi yang jelas dengan pengguna kami. Kami menantikan untuk berkontribusi secara lebih langsung pada CVE Program dan komunitas keamanan siber yang lebih luas.