# Mi a koordinált sebezhetőség-publikálás (CVD)?

> A koordinált sebezhetőség-publikálás (coordinated vulnerability disclosure, CVD) olyan folyamat, amelyben a sebezhetőség bejelentője, az érintett gyártó vagy karbantartó, az üzemeltetők, a koordinátorok és más releváns felek információt cserélnek, hogy a gyengeség validálható, kezelhető és csökkentett elkerülhető kárral kommunikálható legyen.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/coordinated-vulnerability-disclosure/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A koordináció a bejelentést, az elemzést, az elhárítást vagy mérséklést, a publikálást és a frissítéseket fedi le; kockázatcsökkentési folyamat, nem a titoktartás vagy a beszállító publikálás feletti ellenőrzésének ígérete.

A résztvevők, termékek, joghatóságok és a sürgősség esetenként változnak. A világos bejelentési csatornák, a visszaigazolás, a biztonságos információkezelés, az állapotkommunikáció, az eszkalációs útvonalak és a nyilvános publikálás kritériumai segítenek a feleknek a hiányos bizonyíték vagy a versengő felelősségek ellenére is együtt dolgozni.

### Legfontosabb pontok

- **Befogadás és validálás:** Reprodukálható bizonyíték rögzítése szükségtelen érzékeny adat kérése nélkül, a beérkezés visszaigazolása, biztonságos kapcsolati útvonal kialakítása, az érintett verziók és a hatás felmérése, valamint a további érintett felek azonosítása.
- **Koordinációs munka:** Elegendő információ megosztása az elemzéshez, az elhárításhoz, a mérsékléshez, a teszteléshez és a downstream felkészüléshez; ahol lehetséges, szerepek és céldátumok egyeztetése, és a terv felülvizsgálata, ha a kockázat vagy az előrehaladás változik.
- **Nyilvános kommunikáció:** A közleményeknek segíteniük kell a felhasználóknak az érintett termékek azonosításában és a védelmi intézkedés megtételében, megállapodás szerint el kell ismerniük a közreműködőket, meg kell különböztetniük a javításokat a kerülő megoldásoktól, és tartós hivatkozásokat és frissítéseket kell adniuk.
- **Fontos korlát:** A CVD nem garantál javítást, konszenzust, bizalmas kezelést vagy konkrét ütemezést. A publikálási szabályzat vagy a safe harbour-nyilatkozat csak a leírtak szerint, a hatókörén és joghatóságán belül érvényes; nem univerzális mentesség a jogi vagy harmadikfél-követelések alól.

### Kapcsolódó kifejezések

[Sebezhetőség](<https://yellowcube.eu/hu/glossary/vulnerability/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/hu/glossary/common-vulnerabilities-and-exposures/>) · [Sebezhetőség-kezelés](<https://yellowcube.eu/hu/glossary/vulnerability-management/>) · [Zero-day sebezhetőség](<https://yellowcube.eu/hu/glossary/zero-day-vulnerability/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>) · [Bug bounty](<https://yellowcube.eu/hu/glossary/bug-bounty/>)

### Források

[NIST SP 800-216](https://csrc.nist.gov/pubs/sp/800/216/final) · [CERT/CC: Coordinated Vulnerability Disclosure guidance](https://www.kb.cert.org/vuls/guidance/) · [CISA: Vulnerability Disclosure Policy Template](https://www.cisa.gov/vulnerability-disclosure-policy-template)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

