З 9 вересня 2026 року esaqa GmbH є органом нумерації CVE (CNA), що працює під керівництвом ENISA Root. Це дає нам змогу призначати ідентифікатори CVE (CVE IDs) і публікувати CVE Records для вразливостей, що відповідають вимогам у межах нашої сфери відповідальності, зокрема вразливостей, які впливають на продукти, розроблені та підтримувані esaqa GmbH, як-от Psono.
Приєднання до глобальної CVE Program є важливим кроком у подальшому розвитку наших процесів керування вразливостями. Воно надає дослідникам, клієнтам, постачальникам і фахівцям із захисту єдиний спосіб ідентифікувати й обговорювати публічно розкриті вразливості в наших продуктах.
Місія CVE Program полягає в ідентифікації, визначенні та каталогізації публічно розкритих вразливостей кібербезпеки. Кожна вразливість, що відповідає вимогам, отримує унікальний CVE ID і відповідний CVE Record. Ці записи слугують спільним орієнтиром, який команди безпеки, постачальники програмного забезпечення, сканери вразливостей і загальнодоступні бази даних можуть використовувати під час обговорення та усунення тієї самої проблеми.
CNAs є організаціями, уповноваженими CVE Program призначати CVE IDs і публікувати CVE Records для вразливостей у межах узгодженої сфери відповідальності. Як CNA, esaqa GmbH тепер може керувати цим процесом безпосередньо там, де ми маємо повноваження призначати ідентифікатори. До наших обов'язків належать:
Наш статус CNA створює пряміший шлях від підтвердженого повідомлення про вразливість до глобально визнаного ідентифікатора та публічного запису. Коли для вразливості в межах нашої сфери відповідальності потрібен ідентифікатор, нам більше не потрібно покладатися на інший CNA для призначення її CVE ID.
Це має зробити наш процес опрацювання вразливостей послідовнішим і допомогти нам чітко та ефективно повідомляти про рекомендації, уражені версії, виправлення та заходи зі зниження ризику. Це також полегшує клієнтам та інструментам безпеки відстеження проблеми в примітках до випусків, рекомендаціях, сканерах і базах даних вразливостей.
Набуття статусу CNA не означає, що вразливості не можуть виникати, а CVE ID не є оцінкою серйозності чи сертифікатом безпеки. Це означає, що ми беремо на себе безпосередню відповідальність за прозоре, своєчасне та координоване опрацювання вразливостей, що відповідають вимогам у межах нашої сфери відповідальності.
ENISA, Агентство Європейського Союзу з кібербезпеки, стало кореневим органом CVE для європейських організацій у листопаді 2025 року. У цій ролі ENISA залучає, навчає, підтримує та керує роботою CNAs у межах своєї сфери відповідальності, водночас допомагаючи забезпечити дотримання правил і процесів CVE Program.
Робота під керівництвом ENISA Root пов'язує нашу діяльність зі зростаючою європейською екосистемою керування вразливостями, водночас зберігаючи нашу участь у спільній глобальній CVE Program. Ми вдячні ENISA за рекомендації та підтримку протягом процесу приєднання.
Ми вітаємо повідомлення від дослідників безпеки, клієнтів, партнерів та інших учасників спільноти фахівців із безпеки. Якщо ви вважаєте, що знайшли вразливість у Psono або іншому продукті чи сервісі, розробленому або підтримуваному esaqa GmbH, ознайомтеся з нашою Політикою розкриття вразливостей та зв'яжіться з нами за адресою security@esaqa.com.
Повідомлення можна подавати англійською або німецькою мовою. Конфіденційні повідомлення можна зашифрувати за допомогою ключа OpenPGP, зазначеного в нашому файлі security.txt. Будь ласка, вкажіть уражений продукт і версію, чіткий опис проблеми та її впливу, а також, за можливості, кроки для відтворення або підтвердження концепції.
Наші обов'язки як CNA спираються на практики безпеки, яких ми вже дотримуємося: координоване розкриття вразливостей, регулярні незалежні аудити безпеки, прозорість відкритого вихідного коду та чітка комунікація з нашими користувачами. Ми з нетерпінням очікуємо можливості робити безпосередніший внесок у CVE Program і ширшу спільноту фахівців із кібербезпеки.