基础知识101 || CVE 是什么?Vol.6

你好,别来无恙!
你即将阅读的此篇推送可以解决以下问题:

新闻里那些 CVE 编号是什么意思?
CVE 是怎么来的?谁在管理?

本期内容我们将解答这个核心疑问。


一、CVE的铺垫

20 世纪 90 年代,网络安全工具像雨后春笋一般冒出来,但随之而来一个大麻烦:

同一个漏洞,每个厂商、每款扫描器都得自己起一个名字。

结果就是安全圈内部交流全靠猜:同一个漏洞,你说 A、我说 B,聊半天才发现说的是同一个东西,沟通彻底乱套了。

你们的漏洞…是同一个?

大家意识到:得给每个漏洞发一张全球统一的身份证。


二、CVE 的诞生

1999 年,美国非营利组织米特公司(MITRE)的两位研究员,David E. Mann 和 Steven M. Christey,牵头搞出了 CVE(公共漏洞和暴露[1]

他们做的事特别朴素:给每个公开的漏洞发一个唯一的编号,就像给每个漏洞上一张身份证。

CVE 最初只收录了 321 个漏洞,但它定下了一个沿用至今的规矩:

  • 身份证号的格式:CVE-年份-序号
  • 如 2020 年第 796 号:CVE-2020-0796

有了这个编号,全世界说同一个漏洞时就能对上号了:不管是哪家厂商、哪款工具,看到 CVE-2020-0796,大家都知道在说永恒之黑这个漏洞。

CVE 解决的,本质上就是“咱俩说的是不是同一个洞”的问题。


三、CVE 的运作

CVE 库中,一个编号其实只装了三样东西:

  1. 唯一的编号
  2. 简短的描述
  3. 受影响的产品,外加几条参考资料链接

至于漏洞其他的详细信息,都在 CVE 的搭档那里:美国国家漏洞数据库(NVD,由美国国家标准与技术研究院,NIST 维护)。NVD 负责给 CVE 条目补全档案:加上威胁程度的评分、影响范围、修复建议等。

后续随着漏洞的进一步增多,仅凭 MITRE 一家全权负责全球的 CVE 编号发放已经不再现实,于是他们提出了 CNA(CVE 编号授权机构)制度:

向一些厂商授权,允许他们直接收录自家产品及特定领域的漏洞,或是像 CVE 一样接受各类漏洞的收录申请

如今全球有上百家 CNA,一起维持这套体系的运转。


四、CNVD和CNNVD

CVE 是全球通用的,但中国也建了自己的身份证体系:

平台全称编号格式
CNVD国家信息安全漏洞共享平台CNVD-2021-12345
CNNVD国家信息安全漏洞库CNNVD-202101-1234

CNVD 于 2009 年上线,由国家互联网应急中心(CNCERT)联合基础电信运营商、安全厂商、软件厂商、互联网企业共建,是国内最权威的漏洞共享平台之一。

CNNVD 同样诞生于 2009 年,由中国信息安全测评中心建设运维,偏向国家信息库的定位[2]

ℹ️ 说明
CNVD、CNNVD 与 CVE 的关系:
既互通,又独立。同一个漏洞,往往会同时拥有 CVE、CNVD、CNNVD 三张身份证,方便国内机构检索、研判和响应。

你可能会想问:

有 CVE 不就行了吗,干嘛还要这俩?

  • 语言和本地化:让国内厂商、研究者以及监管部门能用中文、按国内习惯快速检索和通报
  • 自主可控:漏洞本质上是战略资源。关键时刻,漏洞库需要掌握在自己手里
  • 安全可控的披露:漏洞信息若被滥用,本身就会变成武器。国内需要一套受监管、有序的披露渠道

五、无以规矩,不成方圆

国内的漏洞披露绕不开一个名字:乌云网(WooYun)。

2010 年前后,乌云网是国内最大的民间漏洞报告平台:白帽子[3]在上面提交漏洞、平台协调厂商修复,风气一度良好。但后来,民间自由披露的边界越来越模糊:有人借披露之名勒索、有人直接公开敏感数据…

2016 年,乌云网因法律问题关闭,成了国内安全圈的一大转折点。

📝 笔记
漏洞披露不能光靠热情和江湖义气,得有规矩

2021 年 9 月,工信部等四部门联合发布《网络产品安全漏洞管理规定》,给漏洞这件事正式立了规矩:

  • 网络产品提供者有义务及时修复漏洞、发布公告
  • 任何组织和个人不得收集、出售、发布未经授权的漏洞信息
  • 漏洞需通过 CNVD、CNNVD 等合规渠道上报和披露

这标志着国内的漏洞管理,正式从民间自发走向依法规范


结语

以后再有“大厂爆出高危 CVE 漏洞”的新闻,相信看到这里的你就不会再一头雾水了。

CVE 编号不仅是一串代码,更是全球安全研究员与漏洞赛跑的防线。每一个编号的诞生,背后都是研究员无数次挑灯夜战的成果。

9月14日至20日是2026年国家网络安全宣传周,向在幕后默默修补世界、守护网络安全的白帽子们致敬!


[1] CVE 全称 Common Vulnerabilities and Exposures。

[2] CNVD 是由工信部领导、侧重漏洞应急响应与企业修补的共享平台;而 CNNVD 是由国家安全部领导、侧重漏洞深度分析与国家安全保障的情报库。

[3] 专门研究或者从事网络安全行业的人,“正义的黑客”。