Az NVD-gazdagítás súlyossági metrikákat, gyengeségbesorolásokat, termék-alkalmazhatóságot és hivatkozási címkéket adhat; a keresés és a géppel olvasható feedek terjesztik az adatokat. Az NVD a CVE Listre épül; nem ő osztja ki a CVE-azonosítókat és nem ő üzemelteti a CVE Programot.
A gazdagítás a Common Vulnerability Scoring Systemet (CVSS), a Common Weakness Enumerationt (CWE) és a Common Platform Enumerationt (CPE) használja. Az NVD jelenlegi lefedettségi szabályzata szerint egyes rekordok elemzetlenek maradhatnak; az adatok a bizonyítékok javulásával változhatnak.
Legfontosabb pontok
AdatáramlásA CVE Numbering Authority (CNA) CVE Recordot tesz közzé a CVE Listben; az NVD importálja, és ha lehetséges, olyan elemzést ad hozzá, amely a keresést, a korrelációt, az automatizálást és a priorizálási munkafolyamatokat támogatja.
Alkalmazhatósági ellenőrzésekA CPE-alapú konfigurációk modellezett termék-alkalmazhatóságot írnak le, de a szervezeteknek a verziókat, platformokat, konfigurációkat és beszállítói információkat a tényleges leltárukhoz kell igazítaniuk.
Üzemi felhasználásA felhasználók a webhelyet, a feedeket és az alkalmazásprogramozási interfészeket használhatják a változások figyelésére és a szabványosított rekordok belső eszközökhöz kapcsolására, a forrás dátumainak és azonosítóinak megtartásával.
Fontos korlátAz NVD-adat nem aktív tesztelés eredménye; lehet hiányos, késleltetett, vitatott vagy felülvizsgált; az NVD-pontszám vagy termékegyezés nem bizonyítja a kihasználhatóságot, az expozíciót vagy az üzleti kockázatot egy adott környezetben.