CVE 编号机制与 CNA 体系
CVE 的核心运作机制依赖于CNA(CVE Numbering Authority,CVE 编号机构) 的分层授权体系。顶层是 MITRE(CVE Program Root),下一层是顶级 CNA(Top-Level Root),再往下是 CNA 和子 CNA。
编号分配流程:
- 安全研究人员或组织发现漏洞后,向相关产品的 CNA 提交披露请求。
- CNA 验证漏洞的存在性和唯一性(排除与已有 CVE 重复的情况)。
- CNA 从其预分配的编号池中为该漏洞分配一个 CVE 编号(如
CVE-2024-XXXXX)。 - CNA 填写 CVE 记录——至少包括受影响产品/版本、漏洞类型、简短描述——并提交至 MITRE 中央数据库。
- 记录在 MITRE 审核通过后发布至 CVE List(公开发布在 cve.org 和 NVD)。
编号池(Block)机制:MITRE 向每个 CNA 预分配编号块(例如 1000 个连续编号),CNA 可以自主使用编号池中的编号而不必逐条报批。这解决了早期「所有编号由 MITRE 统一分配」的瓶颈问题。
中国的 CNA 参与:CNCERT/CC(国家互联网应急中心)是 CVE 编号机构成员。华为、奇安信、阿里巴巴等中国企业也通过各自的 CNA 或与 MITRE 的合作渠道参与全球漏洞编号。
重大改革(2019-2021):CISA 自 2019 年起投入资源推动改革——将 CNA 门槛从「必须代表产品厂商」扩展到「拥有安全研究能力的组织」,允许 ISAC、CERT 团队和漏洞赏金平台成为 CNA。改革后,CNA 数量从约 100 个增至 260+,CVE 积压问题显著缓解。