漏洞检测数据库
社区提供的SCA(软件成分分析)工具集成了国内外权威公开漏洞数据库,为三维基础几何引擎代码的开源组件依赖漏洞检测与风险评估提供全面、准确的安全情报支撑。
漏洞检测数据库(Vulnerability Database)是网络安全领域的核心基础设施,系 统性地收录、整理和发布已知软件安全漏洞的详细信息。它为安全研究人员、开发团队、政府机构和企业提供统一的漏洞情报来源,是开展漏洞扫描、风险评估、应急响应等工作的重要依据。
一个完善的漏洞数据库通常包含以下核心要素:
- 唯一标识符:为每条漏洞分配全局唯一编号,便于跨系统引用
- 漏洞描述:详细描述漏洞成因、影响范围及攻击方式
- 危害评级:基于 CVSS 等评分标准量化漏洞严重程度
- 受影响组件:明确列出受影响的软件、版本及平台
- 修复建议:提供补丁信息、升级路径或缓解措施
- 参考链接:关联厂商公告、安全研究报告等外部资源
在软件供应链安全领域,SCA工具依赖漏洞数据库识别项目依赖中存在的已知安全缺陷,帮助开发团队在软件研发阶段提前发现和修复风险,有效降低供应链攻击面。
通用标准漏洞数据库
SCA工具同时接入以下三个公开漏洞数据库,实现国际与国内标准的全覆盖:
🌐 CVE — 通用漏洞披露
| 项目 | 详情 |
|---|---|
| 全称 | Common Vulnerabilities and Exposures |
| 主管机构 | MITRE Corporation(美国) |
| 成立时间 | 1999 年 |
| 编号格式 | CVE-<年份>-<序号>,例如:CVE-2021-44228 |
| 收录漏洞数 | 累计超过 27 万条(持续增长,2024 年单年新增约 3.4 万条) |
| 官方网站 | https://www.cve.org |
| 数据查询 | https://nvd.nist.gov(NVD,含 CVSS 评分增强) |
数据库简介
CVE 是全球影响力最广的漏洞命名标准体系,由美国 MITRE 公司负责维护,并授权数百家 CNA(CVE 编号授权机构)参与漏洞录入工作。CVE 本身定位于"漏洞字典",为每个已知漏洞提供唯一标识符和规范化描述,而非存储完整的技术细节。
完整的漏洞技术信息(包括 CVSS 评分、CWE 分类、受影响产品列表、补丁信息等)由美国国家漏洞数据库 NVD(National Vulnerability Database)在 CVE 基础上进行丰富和管理。CVE 编号已成为业界漏洞引用的通用"关键字",几乎所有主流安全工具、平台和报告均采用 CVE ID 进行漏洞标注。
核心特点
- 全球公认的漏洞标识标准,覆盖面最广
- 开放免费,支持任意系统集成使用
- 通用组件漏洞收录完整,是 SCA 工具的首要数据源
- 与 NVD 联动,提供 CVSS v2/v3/v4 多版本评分
🛡️ CNNVD — 中国国家信息安全漏洞库
| 项目 | 详情 |
|---|---|
| 全称 | China National Vulnerability Database of Information Security |
| 主管机构 | 中国信息安全测评中心(CNITSEC) |
| 成立时间 | 2009 年 10 月 |
| 编号格式 | CNNVD-<年月>-<序号>,例如:CNNVD-202112-285 |
| 收录漏洞数 | 累计超过 20 万条(涵盖大量 CVE 条目及国内独有漏洞) |
| 官方网站 | https://www.cnnvd.org.cn |
数据库简介
CNNVD 是由中国信息安全测评中心(CNITSEC,隶属国家安全部门)建设运维的国家级漏洞数据库,于 2009 年 10 月 18 日正式成立。CNNVD 在国家专项经费支持下运营,面向国家、行业和公众提供灵活多样的漏洞数据服务,是我国信息安全保障体系的重要基础设施。
CNNVD 对绝大多数 CVE 漏洞进行收录和中文化标注,同时录入部分国内发现、尚未获得 CVE 编号的漏洞,特别是涉及国内软硬件产品的安全缺陷。每条漏洞记录包含中文描述、危害等级、受影响版本、漏洞类型、参考链接等完整信息。
核心特点
- 国家权威来源,具有较高公信力
- 漏洞内容全面中文化,适合国内安全合规场景
- 与 CVE 数据高度互补,覆盖国内特色漏洞
- 是国内政府、金融、能源等关键信息基础设施合规检测的重要依据
🔒 CNVD — 国家信息安全漏洞共享平台
| 项目 | 详情 |
|---|---|
| 全称 | China National Vulnerability Database |
| 主管机构 | 国家计算机网络应急技术处理协调中心(CNCERT/CC) |
| 编号格式 | CNVD-<年份>-<序号>,例如:CNVD-2021-90543 |
| 收录漏洞数 | 累计超过 30 万条(含行业漏洞库) |
| 官方网站 | https://www.cnvd.org.cn |
数据库简介
CNVD 是由 CNCERT/CC(国家互联网应急中心)联合国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业共同建立的信息安全漏洞信息共享知识库。CNVD 的核心目标是在政府部门、信息系统用户、运营商、安全厂商、软件厂商、科研机构等各方之间建立统一的漏洞收集验证、预警发布及应急处置协作体系。
CNVD 设有多个专项行业漏洞子库,包括电信行业漏洞库、移动互联网漏洞库、工控系统漏洞库(ICS)等,形成了面向不同行业场景的漏洞情报体系。每周发布漏洞通报,向银行、能源等重要行业单位和基础电信企业推送高危漏洞预警。
核心特点
- 多行业联合共建,漏洞来源广泛(涵盖众测上报、厂商自报、研究机构报送等)
- 设有工控、电信、移动互联网等专项行业子库
- 收录大量国内软件及国产厂商漏洞,互补 CVE 国际库的盲区
- 提供漏洞事件应急处置服务,具有实战联动能力
数据库对比总览
| 维度 | CVE | CNNVD | CNVD |
|---|---|---|---|
| 覆盖范围 | 全球通用 | 全球+国内 | 国内为主 |
| 主管机构 | MITRE(美) | 国家安全测评中心 | 国家互联网应急中心 |
| 成立时间 | 1999 年 | 2009 年 | — |
| 收录数量 | 27 万+ | 20 万+ | 30 万+ |
| 数据语言 | 英文 | 中英双语 | 中文为主 |
| 编号前缀 | CVE- | CNNVD- | CNVD- |
| 行业侧重 | 通用软件 | 通用软件 | 多行业 |
| SCA 适用性 | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ |
SCA 工具
SCA工具通过同步接入上述三大漏洞数据库,实现对项目开源依赖的全面安全检测:
检测流程
项目依赖解析
↓
组件识别与版本匹配
↓
跨库漏洞检索(CVE / CNNVD / CNVD)
↓
风险评级与优先级排序
↓
修复建议输出与报告生成
核心能力
- 多库联合检索:单次扫描同时命中三个数据库,消除单一数据源盲区
- 国内 合规覆盖:CNNVD 与 CNVD 的接入满足国内网络安全合规要求(等保、关基保护等)
- 持续更新同步:漏洞库数据实时同步,确保检测结果反映最新安全情报
- CVSS 多版本支持:支持 CVSS v2 / v3 / v4 评分,提供精准的风险量化
🔗 SCA 工具部署地址:http://tj.sectrend.com.cn:8088/wiki/vulnerability