С 9 сентября 2026 года esaqa GmbH является органом нумерации CVE (CNA), действующим в рамках ENISA Root. Это позволяет нам присваивать идентификаторы CVE (CVE IDs) и публиковать CVE Records для соответствующих требованиям уязвимостей в пределах нашей области ответственности, включая уязвимости, затрагивающие продукты, разработанные и поддерживаемые esaqa GmbH, такие как Psono.
Присоединение к глобальной CVE Program — важный шаг в дальнейшем развитии наших процессов управления уязвимостями. Оно предоставляет исследователям, клиентам, поставщикам и специалистам по защите единый способ идентифицировать и обсуждать публично раскрытые уязвимости в наших продуктах.
Задача CVE Program — выявлять, определять и каталогизировать публично раскрытые уязвимости кибербезопасности. Каждая соответствующая требованиям уязвимость получает уникальный CVE ID и соответствующую CVE Record. Эти записи предоставляют общую точку отсчёта, которую команды безопасности, поставщики программного обеспечения, сканеры уязвимостей и общедоступные базы данных могут использовать при обсуждении и устранении одной и той же проблемы.
CNAs — это организации, уполномоченные CVE Program присваивать CVE IDs и публиковать CVE Records для уязвимостей в пределах согласованной области ответственности. В качестве CNA esaqa GmbH теперь может напрямую управлять этим процессом там, где у нас есть полномочия по присвоению. В наши обязанности входят:
Наш статус CNA создаёт более прямой путь от подтверждённого сообщения об уязвимости до глобально признанного идентификатора и общедоступной записи. Когда уязвимости в нашей области ответственности требуется идентификатор, нам больше не нужно полагаться на другую CNA для присвоения ей CVE ID.
Это должно сделать наш процесс обработки уязвимостей более последовательным и помочь нам ясно и эффективно сообщать о рекомендациях, затронутых версиях, исправлениях и мерах по снижению рисков. Это также упрощает клиентам и инструментам безопасности отслеживание проблемы по примечаниям к выпускам, рекомендациям, сканерам и базам данных уязвимостей.
Получение статуса CNA не означает, что уязвимости не могут возникать, а CVE ID не является оценкой критичности или сертификатом безопасности. Это означает, что мы берём на себя прямую ответственность за прозрачную, своевременную и скоординированную обработку соответствующих требованиям уязвимостей в пределах нашей области ответственности.
ENISA, Агентство Европейского союза по кибербезопасности, стало корневой организацией CVE для европейских организаций в ноябре 2025 года. В этой роли ENISA привлекает, обучает, поддерживает и курирует CNAs в пределах своей области ответственности, помогая при этом обеспечивать соблюдение правил и процессов CVE Program.
Работа в рамках ENISA Root связывает нашу деятельность с растущей европейской экосистемой управления уязвимостями, при этом она остаётся частью общей глобальной CVE Program. Мы ценим рекомендации и поддержку ENISA на протяжении всего процесса подключения.
Мы приветствуем сообщения от исследователей безопасности, клиентов, партнёров и других участников сообщества по безопасности. Если вы считаете, что обнаружили уязвимость в Psono или другом продукте либо сервисе, разработанном или поддерживаемом esaqa GmbH, ознакомьтесь с нашей Политикой раскрытия уязвимостей и свяжитесь с нами по адресу security@esaqa.com.
Сообщения можно отправлять на английском или немецком языке. Конфиденциальные сообщения можно зашифровать с помощью ключа OpenPGP, указанного в нашем файле security.txt. По возможности укажите затронутый продукт и версию, чёткое описание проблемы и её последствий, а также шаги для воспроизведения или подтверждение концепции.
Наши обязанности CNA дополняют уже применяемые нами практики безопасности: скоординированное раскрытие уязвимостей, регулярные независимые аудиты безопасности, прозрачность открытого исходного кода и чёткое взаимодействие с нашими пользователями. Мы рассчитываем внести более непосредственный вклад в CVE Program и более широкое сообщество кибербезопасности.