A partir de 9 de setembro de 2026, a esaqa GmbH é uma Autoridade de Numeração CVE (CNA) que opera sob a ENISA Root. Isto permite-nos atribuir identificadores CVE (CVE IDs) e publicar CVE Records para vulnerabilidades elegíveis no âmbito da nossa atuação, incluindo vulnerabilidades que afetem produtos desenvolvidos e mantidos pela esaqa GmbH, como o Psono.
Juntarmo-nos ao CVE Program global é um passo importante no desenvolvimento contínuo dos nossos processos de gestão de vulnerabilidades. Proporciona a investigadores, clientes, fornecedores e responsáveis pela defesa uma forma consistente de identificar e discutir vulnerabilidades divulgadas publicamente nos nossos produtos.
A missão do CVE Program é identificar, definir e catalogar vulnerabilidades de cibersegurança divulgadas publicamente. Cada vulnerabilidade elegível recebe um CVE ID único e um CVE Record correspondente. Estes registos fornecem uma referência comum que as equipas de segurança, os fornecedores de software, os scanners de vulnerabilidades e as bases de dados públicas podem utilizar ao discutir e corrigir o mesmo problema.
As CNAs são organizações autorizadas pelo CVE Program a atribuir CVE IDs e publicar CVE Records para vulnerabilidades dentro de um âmbito acordado. Como CNA, a esaqa GmbH pode agora gerir este processo diretamente nos casos em que temos autoridade de atribuição. As nossas responsabilidades incluem:
O nosso estatuto de CNA cria um percurso mais direto entre um relatório de vulnerabilidade confirmado e um identificador reconhecido globalmente e um registo público. Quando uma vulnerabilidade no nosso âmbito requer um identificador, já não precisamos de depender de outra CNA para atribuir o respetivo CVE ID.
Isto deverá tornar o nosso processo de tratamento de vulnerabilidades mais consistente e ajudar-nos a comunicar avisos, versões afetadas, correções e medidas de mitigação de forma clara e eficaz. Também facilita aos clientes e às ferramentas de segurança o acompanhamento de um problema através de notas de lançamento, avisos, scanners e bases de dados de vulnerabilidades.
Tornarmo-nos uma CNA não significa que não possam ocorrer vulnerabilidades, e um CVE ID não é uma classificação de gravidade nem uma certificação de segurança. Significa que assumimos a responsabilidade direta pelo tratamento transparente, atempado e coordenado de vulnerabilidades elegíveis no âmbito da nossa atuação.
A ENISA, a Agência da União Europeia para a Cibersegurança, tornou-se uma raiz CVE para entidades europeias em novembro de 2025. Nesta função, a ENISA recruta, forma, apoia e gere CNAs no seu âmbito, ajudando simultaneamente a garantir que as regras e os processos do CVE Program são seguidos.
Operar sob a ENISA Root liga o nosso trabalho a um ecossistema europeu de gestão de vulnerabilidades em crescimento, permanecendo simultaneamente parte do CVE Program global partilhado. Agradecemos a orientação e o apoio da ENISA ao longo do processo de integração.
Agradecemos relatórios de investigadores de segurança, clientes, parceiros e outros membros da comunidade de segurança. Se acredita ter encontrado uma vulnerabilidade no Psono ou noutro produto ou serviço desenvolvido ou mantido pela esaqa GmbH, consulte a nossa Política de Divulgação de Vulnerabilidades e contacte security@esaqa.com.
Os relatórios podem ser enviados em inglês ou alemão. Os relatórios sensíveis podem ser encriptados utilizando a chave OpenPGP referenciada no nosso ficheiro security.txt. Inclua o produto e a versão afetados, uma descrição clara do problema e do seu impacto, bem como os passos para o reproduzir ou uma prova de conceito, sempre que possível.
As nossas responsabilidades como CNA assentam nas práticas de segurança que já seguimos: divulgação coordenada de vulnerabilidades, auditorias de segurança independentes regulares, transparência de código aberto e comunicação clara com os nossos utilizadores. Esperamos contribuir mais diretamente para o CVE Program e para a comunidade de cibersegurança em geral.