Od 9. septembra 2026 je esaqa GmbH autoritou pre prideľovanie čísel CVE (CNA), ktorá pôsobí v rámci ENISA Root. To nám umožňuje prideľovať identifikátory CVE (CVE IDs) a zverejňovať CVE Records pre zraniteľnosti spĺňajúce podmienky v rámci našej pôsobnosti vrátane zraniteľností, ktoré ovplyvňujú produkty vyvíjané a udržiavané spoločnosťou esaqa GmbH, ako je Psono.
Vstup do globálneho programu CVE Program je dôležitým krokom v ďalšom rozvoji našich procesov správy zraniteľností. Výskumníkom, zákazníkom, dodávateľom a obrancom poskytuje jednotný spôsob identifikácie a diskusie o verejne zverejnených zraniteľnostiach v našich produktoch.
Poslaním programu CVE Program je identifikovať, definovať a katalogizovať verejne zverejnené zraniteľnosti v oblasti kybernetickej bezpečnosti. Každá zraniteľnosť, ktorá spĺňa podmienky, dostane jedinečný CVE ID a príslušný CVE Record. Tieto záznamy poskytujú spoločný referenčný bod, ktorý môžu bezpečnostné tímy, dodávatelia softvéru, skenery zraniteľností a verejné databázy používať pri diskusii a riešení toho istého problému.
CNAs sú organizácie, ktorým CVE Program udelil oprávnenie prideľovať CVE IDs a zverejňovať CVE Records pre zraniteľnosti v rámci dohodnutej pôsobnosti. Ako CNA môže teraz esaqa GmbH riadiť tento proces priamo tam, kde máme právomoc na prideľovanie. Medzi naše povinnosti patrí:
Náš status CNA vytvára priamejšiu cestu od potvrdeného hlásenia o zraniteľnosti ku globálne uznávanému identifikátoru a verejnému záznamu. Keď zraniteľnosť v rámci našej pôsobnosti vyžaduje identifikátor, už sa nemusíme spoliehať na inú CNA, aby jej pridelila CVE ID.
Vďaka tomu by mal byť náš proces riešenia zraniteľností konzistentnejší a malo by nám to pomôcť jasne a účinne komunikovať bezpečnostné oznámenia, dotknuté verzie, opravy a zmierňujúce opatrenia. Zákazníkom a bezpečnostným nástrojom to tiež uľahčuje sledovanie problému naprieč poznámkami k vydaniam, bezpečnostnými oznámeniami, skenermi a databázami zraniteľností.
To, že sme sa stali CNA, neznamená, že zraniteľnosti nemôžu vzniknúť, a CVE ID nie je hodnotením závažnosti ani bezpečnostnou certifikáciou. Znamená to, že preberáme priamu zodpovednosť za transparentné, včasné a koordinované riešenie zraniteľností spĺňajúcich podmienky v rámci našej pôsobnosti.
ENISA, Agentúra Európskej únie pre kybernetickú bezpečnosť, sa v novembri 2025 stala koreňovou autoritou CVE pre európske subjekty. V tejto úlohe ENISA vykonáva nábor, školí, podporuje a spravuje CNAs v rámci svojej pôsobnosti a zároveň pomáha zabezpečiť dodržiavanie pravidiel a procesov programu CVE Program.
Pôsobenie v rámci ENISA Root prepája našu prácu s rastúcim európskym ekosystémom správy zraniteľností, pričom zostávame súčasťou spoločného globálneho programu CVE Program. Oceňujeme usmernenia a podporu ENISA počas celého procesu začlenenia.
Uvítame hlásenia od bezpečnostných výskumníkov, zákazníkov, partnerov a ďalších členov bezpečnostnej komunity. Ak sa domnievate, že ste našli zraniteľnosť v Psono alebo inom produkte či službe vyvíjanej alebo udržiavanej spoločnosťou esaqa GmbH, prečítajte si našu politiku zverejňovania zraniteľností a kontaktujte nás na adrese security@esaqa.com.
Hlásenia možno odosielať v angličtine alebo nemčine. Citlivé hlásenia možno zašifrovať pomocou kľúča OpenPGP uvedeného v našom súbore security.txt. Uveďte dotknutý produkt a verziu, jasný opis problému a jeho dosahu a podľa možnosti aj kroky na reprodukciu alebo dôkaz funkčnosti.
Naše povinnosti ako CNA nadväzujú na bezpečnostné postupy, ktoré už dodržiavame: koordinované zverejňovanie zraniteľností, pravidelné nezávislé bezpečnostné audity, transparentnosť otvoreného zdrojového kódu a jasnú komunikáciu s našimi používateľmi. Tešíme sa, že budeme prispievať priamejšie k programu CVE Program a širšej komunite kybernetickej bezpečnosti.