自 2026 年 9 月 9 日起,esaqa GmbH 成为在 ENISA Root 旗下运营的 CVE 编号机构 (CNA)。 这使我们能够为职责范围内符合条件的漏洞分配 CVE 标识符 (CVE IDs) 并发布 CVE Records,其中包括 影响由 esaqa GmbH 开发和维护的产品(例如 Psono)的漏洞。
加入全球 CVE Program 是我们持续完善 漏洞管理流程的重要一步。它为研究人员、客户、供应商和防御人员提供了一种一致的方式,用于识别和 讨论我们产品中公开披露的漏洞。
CVE Program 的使命是识别、定义并编目公开披露的网络安全漏洞。每个 符合条件的漏洞都会获得一个唯一的 CVE ID 和一条对应的 CVE Record。这些记录提供了一个共享参考, 安全团队、软件供应商、漏洞扫描工具和公共数据库在讨论和处理 同一个问题时可以使用该参考。
CNAs 是经 CVE Program 授权,可为约定职责范围内的漏洞分配 CVE IDs 并发布 CVE Records 的组织。 作为 CNA,esaqa GmbH 现在可以在我们拥有分配权限的领域直接管理此流程。我们的 职责包括:
我们的 CNA 身份为从已确认的漏洞报告到全球认可的标识符和 公开记录建立了一条更直接的路径。当职责范围内的漏洞需要标识符时,我们不再需要依赖其他 CNA 来 分配其 CVE ID。
这应能使我们的漏洞处理流程更加一致,并帮助我们清晰、有效地传达安全公告、受影响版本、 修复和缓解措施。它还使客户和安全工具更容易跨发行说明、 安全公告、扫描工具和漏洞数据库跟踪问题。
成为 CNA 并不意味着漏洞不会出现,而 CVE ID 也不是严重性评级或安全 认证。这意味着我们正为透明、及时且协调地处理 职责范围内符合条件的漏洞承担直接责任。
ENISA(欧盟网络安全局)于 2025 年 11 月成为面向欧洲实体的 CVE Root。 在这一角色下,ENISA 在其职责范围内招募、培训、支持和管理 CNAs,同时帮助确保 遵循 CVE Program 的规则和流程。
在 ENISA Root 旗下运营,使我们的工作接入不断发展的欧洲漏洞管理生态系统,同时仍然 是共享的全球 CVE Program 的一部分。我们感谢 ENISA 在整个加入流程中提供的指导和支持。
我们欢迎安全研究人员、客户、合作伙伴以及安全社区其他成员提交报告。如果您 认为自己在 Psono 或由 esaqa GmbH 开发或维护的其他产品或服务中发现了漏洞,请 阅读我们的漏洞披露政策,并联系 security@esaqa.com。
报告可以使用英语或德语提交。敏感报告可以使用我们 security.txt 文件中引用的 OpenPGP 密钥进行加密。请提供受影响的产品和版本、对 问题及其影响的清晰描述,并在可能的情况下提供复现步骤或概念验证。
我们的 CNA 职责建立在我们已经遵循的安全实践之上:协调漏洞披露、定期独立 安全审计、开源透明度,以及与用户进行清晰沟通。我们期待更 直接地为 CVE Program 和更广泛的网络安全社区作出贡献。