# Čo je koordinované zverejňovanie zraniteľností (CVD)?

> Koordinované zverejňovanie zraniteľností (coordinated vulnerability disclosure, CVD) je proces, v ktorom reportér zraniteľnosti, dotknutý výrobca alebo udržiavateľ, nasadzovatelia, koordinátori a iné relevantné strany vymieňajú informácie, aby mohla byť slabina validovaná, adresovaná a komunikovaná s redukovanou zbytočnou škodou.

- Kanonická URL: https://yellowcube.eu/sk/glossary/coordinated-vulnerability-disclosure/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Koordinácia pokrýva reportovanie, analýzu, nápravu alebo zmiernenie, publikáciu a aktualizácie; je to proces redukcie rizika, nie sľub tajnosti ani kontrola výrobcu nad zverejnením.

Účastníci, produkty, jurisdikcie a urgencia sa medzi prípadmi líšia. Jasné reportovacie kanály, potvrdenie prijatia, bezpečné zaobchádzanie s informáciami, komunikácia stavu, eskalačné cesty a kritériá verejného zverejnenia pomáhajú stranám pracovať napriek neúplným dôkazom alebo konkurujúcim zodpovednostiam.

### Kľúčové body

- **Prijatie a validácia:** Zachytiť reprodukovateľné dôkazy bez žiadania zbytočných citlivých údajov, potvrdiť prijatie, ustanoviť bezpečnú kontaktnú cestu, posúdiť dotknuté verzie a dopad a identifikovať ďalšie dotknuté strany.
- **Koordinačná práca:** Zdieľať dosť informácií na analýzu, nápravu, zmiernenie, testovanie a prípravu downstream; kde je možné, dohodnúť roly a cieľové dátumy a prepracovať plán pri zmene rizika alebo pokroku.
- **Verejná komunikácia:** Oznámenia by mali pomáhať používateľom identifikovať dotknuté produkty a podniknúť ochrannú akciu, uznať prispievateľov tam, kde je dohodnuté, rozlišovať opravy od obchádzok a poskytovať trvalé odkazy a aktualizácie.
- **Dôležité obmedzenie:** CVD nemôže garantovať opravu, konsenzus, dôvernosť ani konkrétnu časovú os. Politika zverejňovania alebo vyhlásenie o bezpečnej prístavnosti platí len ako napísaná a v rámci svojho rozsahu a jurisdikcie; nie je univerzálnou imunitou voči právnym alebo tretiestranným nárokom.

### Súvisiace pojmy

[Zraniteľnosť](<https://yellowcube.eu/sk/glossary/vulnerability/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/sk/glossary/common-vulnerabilities-and-exposures/>) · [Správa zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-management/>) · [Zraniteľnosť zero-day](<https://yellowcube.eu/sk/glossary/zero-day-vulnerability/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>) · [Bug bounty](<https://yellowcube.eu/sk/glossary/bug-bounty/>)

### Zdroje

[NIST SP 800-216](https://csrc.nist.gov/pubs/sp/800/216/final) · [CERT/CC: Coordinated Vulnerability Disclosure guidance](https://www.kb.cert.org/vuls/guidance/) · [CISA: Vulnerability Disclosure Policy Template](https://www.cisa.gov/vulnerability-disclosure-policy-template)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

