Die NVD-Anreicherung kann Schweregrad-Metriken, Schwächeklassifikationen, Produktzuordnungen und Referenz-Labels hinzufügen; Suche und maschinenlesbare Feeds verteilen die Daten. Die NVD baut auf der CVE List auf; sie vergibt keine CVE-Identifikatoren und betreibt nicht das CVE-Programm.
Die Anreicherung nutzt das Common Vulnerability Scoring System (CVSS), die Common Weakness Enumeration (CWE) und die Common Platform Enumeration (CPE). Nach der aktuellen Scope-of-Coverage-Policy der NVD können einige Records unanalysiert bleiben; die Daten können sich ändern, wenn die Beweislage besser wird.
Wichtigste Punkte
DatenflussEine CVE Numbering Authority (CNA) veröffentlicht einen CVE Record in der CVE List; die NVD importiert ihn und ergänzt nach Möglichkeit Analysen, die Suche, Korrelation, Automatisierung und Priorisierungs-Workflows unterstützen.
AnwendbarkeitsprüfungCPE-basierte Konfigurationen beschreiben modellierte Produktanwendbarkeit, doch Organisationen sollten Versionen, Plattformen, Konfigurationen und Herstellerangaben mit ihrem tatsächlichen Inventar abgleichen.
Operative NutzungNutzer können Website, Feeds und APIs verwenden, um Änderungen zu verfolgen und standardisierte Records mit internen Assets zu verknüpfen — unter Beibehaltung von Quelldaten und Identifikatoren.
Wichtige EinschränkungNVD-Daten sind nicht das Ergebnis aktiver Tests und können unvollständig, verzögert, bestritten oder revidiert sein; ein NVD-Score oder Produktmatch beweist weder Ausnutzbarkeit, Exposition noch Geschäftsrisiko in einer bestimmten Umgebung.