自 2026 年 9 月 9 日起,esaqa GmbH 是在 ENISA Root 旗下運作的 CVE 編號授權機構(CNA)。 這讓我們能為範圍內符合資格的漏洞指派 CVE 識別碼(CVE IDs)並發布 CVE Records,包括 影響由 esaqa GmbH 開發及維護之產品(例如 Psono)的漏洞。
加入全球 CVE Program 是我們持續發展 漏洞管理流程的重要一步。這為研究人員、客戶、供應商和防禦人員提供一致的方式,以識別 並討論我們產品中已公開揭露的漏洞。
CVE Program 的使命是識別、定義並編目已公開揭露的資安漏洞。每個 符合資格的漏洞都會獲得唯一的 CVE ID 和對應的 CVE Record。這些記錄提供共同參照, 讓資安團隊、軟體供應商、漏洞掃描器和公共資料庫在討論及處理 同一問題時使用。
CNAs 是經 CVE Program 授權,可為約定範圍內的漏洞指派 CVE IDs 並發布 CVE Records 的組織。 身為 CNA,esaqa GmbH 現在可以在我們擁有指派權限的範圍內直接管理此流程。我們的 責任包括:
我們的 CNA 身分建立了一條更直接的途徑,讓已確認的漏洞報告取得全球認可的識別碼和 公開記錄。當範圍內的漏洞需要識別碼時,我們不再需要依賴另一個 CNA 來 指派其 CVE ID。
這應能使我們的漏洞處理流程更加一致,並協助我們清楚且有效地傳達公告、受影響版本、 修正和緩解措施。這也讓客戶和資安工具更容易跨版本說明、 公告、掃描器和漏洞資料庫追蹤問題。
成為 CNA 並不表示漏洞不會發生,而 CVE ID 也不是嚴重性評級或資安 認證。這表示我們對範圍內符合資格之漏洞的透明、及時且協調一致的處理 承擔直接責任。
歐盟網路安全局 ENISA 於 2025 年 11 月成為歐洲實體的 CVE 根機構。 在此角色中,ENISA 招募、培訓、支援並管理其範圍內的 CNAs,同時協助確保 CVE Program 的規則和流程獲得遵循。
在 ENISA Root 旗下運作,讓我們的工作連結至不斷發展的歐洲漏洞管理生態系,同時仍是 共享的全球 CVE Program 一部分。我們感謝 ENISA 在整個加入流程中提供的指導和支援。
我們歡迎資安研究人員、客戶、合作夥伴及資安社群其他成員提交報告。如果您 認為自己已在 Psono 或其他由 esaqa GmbH 開發或維護的產品或服務中發現漏洞,請 查閱我們的漏洞揭露政策,並聯絡 security@esaqa.com。
報告可使用英文或德文提交。敏感報告可使用我們的 security.txt 檔案中所參照的 OpenPGP 金鑰加密。請包含受影響的產品和版本、清楚的 問題及其影響說明,並在可能的情況下提供重現步驟或概念驗證。
我們的 CNA 責任建基於我們已遵循的資安實務:協調式漏洞揭露、定期獨立 資安稽核、開放原始碼的透明度,以及與使用者進行清楚的溝通。我們期待更直接地為 CVE Program 和更廣泛的資安社群作出貢獻。