Z dniem 9 września 2026 r. esaqa GmbH jest organem numerującym CVE (CNA) działającym w ramach ENISA Root. Pozwala nam to nadawać identyfikatory CVE (CVE IDs) i publikować CVE Records dla kwalifikujących się podatności objętych naszym zakresem działania, w tym podatności wpływających na produkty opracowywane i utrzymywane przez esaqa GmbH, takie jak Psono.
Dołączenie do globalnego CVE Program jest ważnym krokiem w dalszym rozwoju naszych procesów zarządzania podatnościami. Zapewnia badaczom, klientom, dostawcom i specjalistom ds. ochrony spójny sposób identyfikowania i omawiania publicznie ujawnionych podatności w naszych produktach.
Misją CVE Program jest identyfikowanie, definiowanie i katalogowanie publicznie ujawnionych podatności cyberbezpieczeństwa. Każda kwalifikująca się podatność otrzymuje unikalny CVE ID i odpowiadający mu CVE Record. Rekordy te stanowią wspólny punkt odniesienia, z którego mogą korzystać zespoły ds. bezpieczeństwa, dostawcy oprogramowania, skanery podatności i publiczne bazy danych podczas omawiania i rozwiązywania tego samego problemu.
CNAs to organizacje upoważnione przez CVE Program do nadawania CVE IDs i publikowania CVE Records dla podatności objętych uzgodnionym zakresem działania. Jako CNA esaqa GmbH może teraz zarządzać tym procesem bezpośrednio tam, gdzie mamy uprawnienia do nadawania identyfikatorów. Nasze obowiązki obejmują:
Nasz status CNA tworzy bardziej bezpośrednią drogę od zgłoszenia potwierdzonej podatności do globalnie uznawanego identyfikatora i publicznego rekordu. Gdy podatność objęta zakresem działania wymaga identyfikatora, nie musimy już polegać na innym CNA w celu nadania jej CVE ID.
Powinno to zwiększyć spójność naszego procesu obsługi podatności i pomóc nam jasno i skutecznie informować o komunikatach bezpieczeństwa, wersjach dotkniętych podatnością, poprawkach i środkach zaradczych. Ułatwia to również klientom i narzędziom bezpieczeństwa śledzenie problemu w informacjach o wydaniach, komunikatach bezpieczeństwa, skanerach i bazach danych podatności.
Uzyskanie statusu CNA nie oznacza, że podatności nie mogą wystąpić, a CVE ID nie jest oceną poziomu istotności ani certyfikatem bezpieczeństwa. Oznacza to, że bierzemy bezpośrednią odpowiedzialność za przejrzystą, terminową i skoordynowaną obsługę kwalifikujących się podatności objętych naszym zakresem działania.
ENISA, Agencja Unii Europejskiej ds. Cyberbezpieczeństwa, została w listopadzie 2025 r. organem nadrzędnym CVE dla podmiotów europejskich. W tej roli ENISA rekrutuje, szkoli, wspiera i nadzoruje CNAs w swoim zakresie działania, pomagając jednocześnie zapewnić przestrzeganie zasad i procesów CVE Program.
Działalność w ramach ENISA Root łączy naszą pracę z rozwijającym się europejskim ekosystemem zarządzania podatnościami, pozostając jednocześnie częścią wspólnego globalnego CVE Program. Doceniamy wskazówki i wsparcie ENISA podczas całego procesu wdrażania.
Zachęcamy do przesyłania zgłoszeń przez badaczy bezpieczeństwa, klientów, partnerów i innych członków społeczności zajmującej się bezpieczeństwem. Jeśli uważasz, że udało Ci się znaleźć podatność w Psono lub innym produkcie bądź usłudze opracowywanej albo utrzymywanej przez esaqa GmbH, zapoznaj się z naszą Polityką ujawniania podatności i skontaktuj się z nami pod adresem security@esaqa.com.
Zgłoszenia można przesyłać w języku angielskim lub niemieckim. Zgłoszenia zawierające informacje wrażliwe można zaszyfrować przy użyciu klucza OpenPGP wskazanego w naszym pliku security.txt. Prosimy o podanie produktu i wersji, których dotyczy problem, jasnego opisu problemu i jego wpływu oraz, w miarę możliwości, kroków umożliwiających jego odtworzenie lub dowodu koncepcji.
Nasze obowiązki jako CNA opierają się na praktykach bezpieczeństwa, które już stosujemy: skoordynowanym ujawnianiu podatności, regularnych niezależnych audytach bezpieczeństwa, przejrzystości otwartego oprogramowania i jasnej komunikacji z naszymi użytkownikami. Z niecierpliwością oczekujemy możliwości bardziej bezpośredniego udziału w CVE Program i szerszej społeczności cyberbezpieczeństwa.