Access Hub Scanner
Đang phát triểnĐồng bộ từ mã nguồn lúc 10:57, 03/10/2026
Skip to content

Nguồn dữ liệu lỗ hổng ​

Tài liệu này liệt kê nguồn, cách dùng, nhịp cập nhật, điều khoản, cách mirror và cách bảo đảm toàn vẹn. Mọi URL, điều khoản và định dạng phải được xác minh lại ở P0 (spike S2, câu hỏi Q9) trước khi viết mã: nguồn có thể đổi địa chỉ hoặc điều khoản, và tài liệu này không thay cho ý kiến pháp chế.

21 phút đọcCập nhật 03/10/2026access-hub-scanner, docs/03-data-sources.md

Quy ước cột "Xác minh": Đã biết là thông tin công khai ổn định nhiều năm; Cần kiểm chứng là chi tiết dễ đổi hoặc chưa được kiểm tra trực tiếp khi viết tài liệu.

1. Vai trò của từng loại nguồn ​

LoạiDùng đểQuyết định "có lỗ hổng" không
Tracker và advisory của distro (Debian, Ubuntu, Red Hat, Alma, Rocky, SUSE, Alpine)Gói OS nào, phiên bản phát hành nào bị ảnh hưởng, đã sửa ở phiên bản nào, trạng thái (chưa sửa, không sửa, không ảnh hưởng)Có, là nguồn chuẩn cho gói OS (ADR 0004)
OSV.devGom nhiều nguồn về một định dạng; nguồn chính cho hệ sinh thái ngôn ngữ (giai đoạn sau); có thể thay nguồn gốc của distro nếu spike S2 cho thấy đủ và kịpCó, nếu S2 chứng minh tương đương nguồn gốc
NVD API 2.0CVSS, CWE, mô tả, tham chiếu, ngày công bốKhông cho gói OS (CPE không biết backport). Chỉ làm giàu
CISA KEVĐã bị khai thác thực tế, hạn khắc phục khuyến nghịKhông, chỉ ưu tiên hóa
FIRST EPSSXác suất bị khai thác 30 ngàyKhông, chỉ ưu tiên hóa
GitHub Advisory DatabaseHệ sinh thái ngôn ngữ (npm, PyPI, Maven, Go, ...)Có, giai đoạn sau
Bảng vòng đời phát hànhKiểm tra AHS-UPD-004 (OS hết hỗ trợ)Không

2. Danh mục nguồn ​

NguồnTruy cậpĐịnh dạngNhịp cập nhậtXác minh
OSV.devAPI POST https://api.osv.dev/v1/querybatch; bản xuất toàn bộ theo hệ sinh thái trong bucket công khai gs://osv-vulnerabilities/<ECOSYSTEM>/all.zipOSV JSON (affected[].ranges, aliases, database_specific)Liên tục (theo nguồn gốc)API và bucket: Đã biết. Danh sách hệ sinh thái distro có sẵn (Ubuntu, Debian, AlmaLinux, Rocky Linux, Alpine, SUSE, Red Hat): Cần kiểm chứng
NVD API 2.0https://services.nvd.nist.gov/rest/json/cves/2.0, lọc tăng dần theo lastModStartDate, lastModEndDate (khoảng tối đa 120 ngày), resultsPerPage tối đa 2.000JSON (CVE 5 hóa, metrics.cvssMetricV31, cvssMetricV40, weaknesses, configurations)Liên tụcĐã biết. Giới hạn tốc độ: 5 request mỗi 30 giây không có API key, 50 khi có key; Cần kiểm chứng lại con số khi làm
Debian Security TrackerJSON tổng https://security-tracker.debian.org/tracker/data/json; repo security-tracker trên salsa.debian.orgJSON: gói nguồn, CVE, theo release: status, fixed_version, urgencyNhiều lần mỗi ngàyĐịnh dạng: Đã biết. Điều khoản dữ liệu: Cần kiểm chứng
UbuntuOVAL tại https://security-metadata.canonical.com/oval/ (theo codename, CVE và USN); Ubuntu CVE Tracker (Launchpad); dữ liệu OSV do Canonical phát hànhOVAL XML, OSV JSONHằng ngàyOVAL: Đã biết. Vị trí và độ đầy đủ của bản OSV, giấy phép: Cần kiểm chứng
Red HatCSAF advisory và VEX tại https://security.access.redhat.com/data/csaf/v2/; OVAL v2 theo luồng sản phẩm tại https://security.access.redhat.com/data/oval/v2/CSAF 2.0 JSON, OVAL XMLLiên tụcĐường dẫn: Cần kiểm chứng. Kế hoạch ngừng OVAL của Red Hat và thời điểm: Cần kiểm chứng
AlmaLinuxErrata JSON tại errata.almalinux.org; dữ liệu OSVJSON, OSVTheo errataCần kiểm chứng
Rocky LinuxErrata qua dịch vụ Apollo của RESF; dữ liệu OSVJSON, OSVTheo errataCần kiểm chứng
SUSE, openSUSEOVAL và CSAF trên ftp.suse.com/pub/projects/security/OVAL, CSAFHằng ngàyCần kiểm chứng
Alpine secdbhttps://secdb.alpinelinux.org/<branch>/main.json, community.jsonJSON: gói, secfixes (phiên bản sửa đến danh sách CVE)Theo bản sửaĐịnh dạng: Đã biết. secdb chỉ liệt kê CVE đã sửa, không liệt kê CVE chưa sửa
CISA KEVhttps://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json (có bản CSV)JSON: cveID, dateAdded, dueDate, knownRansomwareCampaignUse, requiredActionKhi có mục mới (thường vài lần mỗi tuần)Đã biết. Điều khoản: Cần kiểm chứng
FIRST EPSSAPI https://api.first.org/data/v1/epss; tệp CSV hằng ngày toàn bộ điểmCSV: cve, epss, percentile, phiên bản mô hìnhHằng ngàyAPI: Đã biết. Địa chỉ tệp CSV toàn bộ và điều khoản trích dẫn: Cần kiểm chứng
GitHub Advisory DatabaseRepo github/advisory-database (OSV JSON), GraphQL APIOSV JSONLiên tụcĐã biết: dữ liệu theo CC-BY 4.0 (cần ghi công)
Vòng đời phát hành OSBảng tự duy trì trong secdb, có nguồn trích dẫn từng dòng (trang vòng đời chính thức của từng distro)YAML trong repoKhi distro công bốQ9 nếu dùng dịch vụ bên ngoài
Microsoft (giai đoạn P8)MSRC Security Update Guide API (CVRF)CVRF/CSAFHằng tháng (Patch Tuesday) và ngoài lịchCần kiểm chứng

3. Ghi chú theo nguồn ​

NVD ​

  • Từ năm 2024 NVD có tồn đọng làm giàu (nhiều CVE mới chưa có điểm CVSS hay CPE của NVD). Không được giả định mọi CVE đều có điểm NVD. Thứ tự lấy điểm ở 06: distro, rồi NVD (Primary), rồi CNA (Secondary trong phản hồi NVD), rồi "chưa có điểm".
  • Cần API key riêng của nền tảng (Q24). Key là bí mật của nền tảng, lưu trong kho bí mật của hạ tầng dựng DB, không bao giờ vào secmatch của khách hàng hay vào gói DB.
  • Điều khoản sử dụng API của NVD yêu cầu hiển thị thông báo rằng sản phẩm dùng NVD API nhưng không được NVD chứng nhận. Đưa vào trang "Nguồn dữ liệu" của Access Hub (HUB-SEC-15).

Debian và Ubuntu ​

  • Debian tracker theo gói nguồn. Inventory phải mang tên và phiên bản gói nguồn (trường Source: trong /var/lib/dpkg/status, thiếu thì gói nguồn trùng tên gói nhị phân).
  • Trạng thái Debian cần ánh xạ: resolved (có fixed_version), open (chưa sửa), undetermined; chú thích no-dsa, postponed, ignored, unimportant. Ánh xạ cụ thể ở 04 mục 4.
  • Ubuntu có trạng thái needed, needs-triage, deferred, pending, released, not-affected, ignored, DNE. Bản sửa chỉ có ở Ubuntu Pro (ESM) mang hậu tố phiên bản +esm: máy không bật ESM không thể cài, cần hiển thị đúng (Q15).

Họ RHEL ​

  • Red Hat mô tả phạm vi theo luồng sản phẩm (ví dụ BaseOS, AppStream của RHEL 9, EUS) và theo gói nhị phân NEVRA. Module stream của RHEL 8 làm cùng tên gói có nhiều dòng phiên bản. Scanner phải gửi đủ thông tin để secmatch chọn đúng luồng (04 mục 3.2).
  • AlmaLinux và Rocky phát hành errata riêng, mã ALSA và RLSA, thường ánh xạ một một tới RHSA. Khi errata riêng chưa có, có thể suy ra từ RHSA bằng ánh xạ phiên bản, nhưng đây là suy luận và phải gắn nhãn nguồn derived (Q15).

KEV và EPSS ​

  • KEV đổi không theo lịch: secdb-build theo dõi KEV mỗi giờ và dựng bản phụ chỉ chứa phần làm giàu khi KEV đổi, để finding thành ưu tiên cao trong vòng 2 giờ.
  • EPSS đổi mỗi ngày cho gần như mọi CVE: lưu điểm vào bảng làm giàu riêng, tính lại điểm rủi ro, chỉ phát finding.rescored khi mức ưu tiên đổi (tránh bão sự kiện mỗi ngày).

4. Điều khoản, giấy phép và ghi công ​

Chủ dự án tự lo phần rà soát pháp lý (Q9, quyết định 2026-10-02). Mục này ghi chính xác những gì đã công bố, kiểm ngày 2026-10-02; không phải ý kiến pháp lý. Cùng nội dung (bằng tiếng Anh) nằm trong mã (internal/secdb/build/notice.go) và được ghi vào tệp NOTICE của mỗi phiên bản DB, kèm thời điểm tải, SHA-256 tệp gốc và số bản ghi của phiên bản đó.

Phân phối lại (mọi nguồn đang dùng): secdb chỉ chứa bản ghi đã chuẩn hóa: hệ sinh thái, gói nguồn, mã lỗ hổng, trạng thái sửa, phiên bản sửa, mã advisory, mức ưu tiên của distro, kênh sửa, tóm tắt tối đa 512 byte. Không phân phối lại tệp gốc.

4.1 Nguồn đang dùng trong secdb ​

Nguồn (tên trong manifest)Nhà phát hànhURLGiấy phép như đã công bốGhi công dùng trong sản phẩmNhịp cập nhật
Debian Security Tracker (debian-tracker)Debian Security Team, Debian Projecthttps://security-tracker.debian.org/tracker/data/json; trang https://security-tracker.debian.org/tracker/; repo https://salsa.debian.org/security-tracker-team/security-trackerKhông tìm thấy tuyên bố giấy phép: repo không có tệp giấy phép (cây thư mục gốc và trường license của API Salsa đều trống), trang tracker không ghi giấy phép (kiểm 2026-10-02)"Contains data from the Debian Security Tracker (https://security-tracker.debian.org/), maintained by the Debian Security Team."Sinh lại khoảng mỗi giờ (cache-control: max-age=3600; Last-Modified 11:13Z và 15:52Z ngày 2026-10-02)
Freexian ELTS tracker (debian-elts-tracker), chỉ đọc bản phát hành hết hỗ trợ (Debian 10, 11)Freexian SARL (Debian Extended LTS); dữ liệu dẫn xuất từ Debian Security Trackerhttps://deb.freexian.com/extended-lts/tracker/data/json; trang https://deb.freexian.com/extended-lts/tracker/; repo https://salsa.debian.org/freexian-team/extended-lts/security-trackerKhông tìm thấy tuyên bố giấy phép: trường license của API Salsa trống, trang tracker chỉ ghi dữ liệu lấy từ tracker của Debian (kiểm 2026-10-02)"Contains data from the Freexian Extended LTS security tracker (https://deb.freexian.com/extended-lts/tracker/), derived from the Debian Security Tracker."Nhiều lần mỗi ngày (Last-Modified 15:48Z ngày 2026-10-02); không có tài liệu về nhịp
Ubuntu qua OSV (ubuntu-osv), bản ghi UBUNTU-CVE-*Canonical Ltd. (Ubuntu Security Team); phân phối qua OSV.dev (Google)https://osv-vulnerabilities.storage.googleapis.com/Ubuntu/all.zip; nguồn https://github.com/canonical/ubuntu-security-noticesCC BY-SA 4.0: tệp LICENSE của repo canonical/ubuntu-security-notices ("Attribution-ShareAlike 4.0 International"), GitHub nhận dạng CC-BY-SA-4.0"Ubuntu data: Copyright Canonical Ltd., licensed under CC BY-SA 4.0 (https://creativecommons.org/licenses/by-sa/4.0/). The normalised Ubuntu part of this database is an adaptation (records selected, fields reduced, statuses mapped) and is shared under the same licence."Liên tục: bản ghi đổi lúc 05:45Z đã có trong all.zip lúc 06:02Z; thay đổi theo bản ghi trong modified_id.csv
NVD API 2.0 (nvd), tùy chọn, chỉ CVSS và CWENIST, National Vulnerability Databasehttps://services.nvd.nist.gov/rest/json/cves/2.0; điều khoản https://nvd.nist.gov/developers/terms-of-useĐiều khoản sử dụng của NVD: tác phẩm của chính phủ Mỹ, không chịu bản quyền tại Mỹ; yêu cầu câu thông báo bên phải"This product uses the NVD API but is not endorsed or certified by the NVD."Liên tục; truy vấn tăng dần theo lastModStartDate, lastModEndDate (tối đa 120 ngày mỗi truy vấn)

4.2 Nguồn dự kiến (chưa dùng), giấy phép như đã công bố ​

NguồnGiấy phép, điều khoản (kiểm 2026-10-02)
CISA KEVCC0 1.0 (cisagov/kev-data, tệp LICENSE): "The KEV database is distributed under the Creative Commons 0 1.0 License"; không dùng logo CISA hay ngụ ý được CISA chứng thực
Red Hat CSAF, VEX, OVALTrang https://access.redhat.com/security/data: "licensed under the Creative Commons Attribution 4.0 International License. If you distribute this content or a modified version of it, you must provide attribution to Red Hat and provide a link to the original." (từng tệp CSAF lại ghi "Copyright © Red Hat, Inc. All rights reserved."; trang dữ liệu là tuyên bố giấy phép chung)
SUSE CSAF, OVALTrang https://www.suse.com/support/security/csaf/: "The data is available under the Creative Commons license, with attribution, CC-BY-4.0."
GitHub Advisory DatabaseCC BY 4.0 (github/advisory-database). Chỉ hệ sinh thái ngôn ngữ, không có gói OS
CVE List (CVEProject/cvelistV5)"per the CVE Program Terms of Use" (https://www.cve.org/Legal/TermsOfUse): cấp phép sử dụng, sao chép, phân phối nội dung CVE; cần đọc toàn văn khi dùng
FIRST EPSSKhông tìm thấy giấy phép dữ liệu trên trang EPSS (chỉ dòng bản quyền của trang web FIRST); FIRST đề nghị trích dẫn khi dùng. Cần xác nhận trực tiếp
AlmaLinux errata, Rocky Linux (Apollo)Không tìm thấy tuyên bố giấy phép trên trang errata (kiểm 2026-10-02). Cả hai cũng có trong OSV.dev
Amazon ALASTrang https://alas.aws.amazon.com/ chỉ ghi "© Amazon Web Services, Inc. or its affiliates. All rights reserved." và điều khoản trang chung
OSV.dev (mọi hệ sinh thái)Mỗi bản ghi theo giấy phép của nguồn gốc; khi dùng một hệ sinh thái OSV, ghi giấy phép của nguồn gốc đó
CIS Benchmarks (cho 05)Không phải nguồn lỗ hổng. Xem Q9: dùng mã AHS-* riêng, chỉ tham chiếu mục CIS sau khi chủ dự án rà soát

Access Hub có trang "Nguồn dữ liệu" (vi, en) hiển thị nội dung mục 4.1 và NOTICE của phiên bản DB đang dùng (HUB-SEC-15).

5. Mirror và phân phối ​

5.1 Dựng (secdb-build, hạ tầng của nền tảng) ​

  1. Tải từng nguồn theo nhịp riêng, lưu bản thô kèm thời điểm tải, ETag hoặc Last-Modified, SHA-256. Giữ bản thô 30 ngày để tái lập và điều tra.
  2. Kiểm tra tính hợp lý trước khi dùng: số bản ghi không giảm quá 5% so với lần trước, JSON hợp lệ, trường bắt buộc có mặt. Vi phạm thì giữ bản thô cũ của nguồn đó và cảnh báo (tránh phát hành DB rỗng vì nguồn lỗi).
  3. Chuẩn hóa về lược đồ secdb v1: vulns (mã chuẩn, bí danh, ngày, tóm tắt ngắn, CVSS theo nguồn, CWE), affected (hệ sinh thái và phát hành như debian:12, ubuntu:22.04, rhel:9, tên gói, kiểu khóa gói là source hay binary, phiên bản sửa hoặc trạng thái, mã advisory, nguồn), kev, epss, eol.
  4. Đóng gói secdb-v1-<version>.tar.zst cùng manifest.json và manifest.sig.
  5. Phát hành lên kho đối tượng có CDN, đường dẫn bất biến theo phiên bản, cộng một con trỏ latest.json (cũng ký).

Nhịp đề xuất: bản đầy đủ mỗi 6 giờ, bản làm giàu khi KEV đổi (kiểm tra mỗi giờ). Chốt ở P0 theo kích thước đo được (S2).

5.2 Manifest ​

json
{
  "schema": "secdb/v1",
  "version": 2026100206,
  "created_at": "2026-10-02T06:00:00Z",
  "expires_at": "2026-10-16T06:00:00Z",
  "min_secmatch_version": "0.1.0",
  "files": [{"name": "secdb.bin", "sha256": "...", "size": 0}],
  "sources": [{"name": "debian-tracker", "fetched_at": "...", "sha256_raw": "...", "records": 0}],
  "key_id": "secdb-2026-a"
}

manifest.sig là chữ ký Ed25519 tách rời trên đúng byte của manifest.json. version tăng đơn điệu.

5.3 Tiêu thụ (secmatch) ​

  • Kéo latest.json mỗi giờ qua HTTPS (chỉ đi ra), xác minh chữ ký bằng khóa công khai nhúng trong binary (nhiều khóa để xoay, key_id), so version lớn hơn bản đang dùng, tải tệp, so SHA-256, nạp song song, chuyển nguyên tử.
  • Từ chối hạ phiên bản trừ khi người vận hành bật cờ cục bộ --allow-db-rollback (có log, có audit ở Access Hub).
  • Quá expires_at: vẫn dùng, nhưng báo trạng thái stale lên Access Hub (SNFR-32). Không bao giờ tự xóa DB.
  • Lỗi chữ ký hoặc checksum: giữ bản cũ, tăng secmatch_db_verify_failures_total, cảnh báo nền tảng (không kèm dữ liệu khách hàng).

5.4 Dedicated không Internet (giai đoạn P10) ​

  • Người vận hành tải gói DB và chữ ký trên máy có Internet (cổng tải dành cho khách hàng Dedicated, xác thực bằng Deployment License, xem DeploymentLicense ở nhánh feat/biz-0, Q23), chép vào môi trường kín, chạy accesshub-secmatch db import <tệp>. Cùng quy trình xác minh như 5.3.
  • Access Hub on-prem hiển thị ngày DB, cảnh báo khi cũ hơn ngưỡng (mặc định 14 ngày cho Dedicated, cấu hình được).
  • Khóa ký DB khác khóa ký Deployment License và khác khóa ký cập nhật Access Hub Agent, để lộ một khóa không kéo theo khóa khác (Q23).

6. Nguồn nhanh và chính thống ​

Nghiên cứu bàn giấy ngày 2026-10-02 (chỉ đọc trang, header HTTP và vài tệp nhỏ; không tải hàng loạt). "Độ trễ" là thời gian từ khi lỗ hổng được công bố tới khi nguồn có bản ghi dùng được; con số có ghi "quan sát" là đo bằng Last-Modified hay thời điểm bản ghi trong ngày kiểm, còn lại là ước lượng theo tài liệu của nguồn và cần đo lại bằng chỉ số độ trễ của secdb-build (mục 6.3).

6.1 Bảng đánh giá ​

NguồnThẩm quyềnĐộ trễCách cập nhậtĐịnh dạngGiấy phép, chi phíBản phát hành hết hỗ trợ
CVE List CVEProject/cvelistV5Chính thức cho sự tồn tại của CVE (CNA công bố qua CVE Services)Phút: repo đồng bộ "about every 7 minutes"; bản delta mỗi giờ, bản đầy đủ lúc nửa đêm UTCKéo: git fetch hoặc tệp ..._delta_CVEs_at_HH00Z.zip mỗi giờCVE JSON 5CVE Program Terms of Use; miễn phíKhông liên quan (không có thông tin gói distro)
NVD API 2.0NIST, làm giàu (CVSS, CWE, CPE)Bản ghi CVE có trong vòng khoảng một giờ; phần làm giàu chậm nhiều ngày tới nhiều tuần (tồn đọng từ 2024)Kéo tăng dần theo lastModStartDate; 5 request mỗi 30 s không key, 50 có keyJSONTác phẩm chính phủ Mỹ, câu thông báo bắt buộc; miễn phíKhông theo distro
CISA KEVChính thức cho "đã bị khai thác" (BOD 26-04)Cùng ngày làm việc giờ Mỹ; repo GitHub đồng bộ "within minutes"Kéo JSON, CSV; repo cisagov/kev-data (commit mới là tín hiệu)JSONCC0 1.0; miễn phíKhông theo distro
FIRST EPSSFIRST, mô hình xác suấtHằng ngày (tệp epss_scores-current.csv.gz có Last-Modified 13:30Z, quan sát)Kéo một tệp 2,7 MB mỗi ngày; API theo CVECSV, JSONKhông thấy giấy phép dữ liệu, đề nghị trích dẫn; miễn phíKhông theo distro
OSV.dev (mọi hệ sinh thái)Tổng hợp, không phải nguồn gốc; thẩm quyền theo từng nguồnPhút tới giờ sau nguồn gốc (Ubuntu: 17 phút, quan sát)Kéo modified_id.csv theo hệ sinh thái rồi từng bản ghi, hoặc all.zip; API querybatchOSV JSONTheo giấy phép nguồn gốc; miễn phíCó nếu nguồn gốc giữ (Debian 11 chỉ có DLA, DSA đã sửa)
GitHub Advisory DatabaseGitHub, hệ sinh thái ngôn ngữGiờ (bản chưa duyệt có sớm hơn)Kéo git, OSV JSONOSV JSONCC BY 4.0Không có gói OS: chỉ dùng cho P6
Ubuntu: USN API, OSV, OVALCanonical, chính thức cho UbuntuUSN JSON: tức thời khi phát hành (USN-8864-1 lúc 07:04Z, quan sát); OSV: phút sau; OVAL: hằng ngày (22:29Z, quan sát)https://ubuntu.com/security/notices.json (kéo, phân trang); OSV modified_id.csv; OVAL hằng ngàyJSON, OSV, OVAL XMLCC BY-SA 4.0 (ubuntu-security-notices); miễn phíBản LTS hết chuẩn chuyển sang ESM (Ubuntu Pro), vẫn có dữ liệu
Debian Security Tracker, DSA, DLADebian Security Team, LTS Team; chính thứcTracker: khoảng mỗi giờ; triage CVE mới thường trong ngày; DSA, DLA đăng lên danh sách thư khi phát hànhKéo JSON khoảng 80 MB (không có delta), hoặc theo dõi git security-tracker (commit liên tục); thư debian-security-announce, debian-lts-announceJSON, git (văn bản)Không thấy giấy phép; miễn phíKhông: release bị gỡ khỏi JSON khi hết LTS
Freexian ELTS trackerFreexian, nhà cung cấp ELTS thương mại; dẫn xuất từ tracker DebianNhư tracker Debian (nhiều lần mỗi ngày, quan sát 15:48Z)Kéo JSON khoảng 126 MB; git trên salsaJSON như DebianKhông thấy giấy phép; dữ liệu miễn phí, bản sửa ELTS trả phíCó: Debian 9, 10, 11 (stretch, buster, bullseye), trạng thái open vẫn được cập nhật
Red Hat CSAF, VEX, OVALRed Hat, chính thức cho RHELCSAF VEX theo CVE: phút (changes.csv đổi 16:39Z, quan sát); OVAL: hằng ngày (07:19Z)Kéo changes.csv rồi từng tệp đã đổi (delta tự nhiên)CSAF 2.0, OVALCC BY 4.0; miễn phíCó cho luồng EUS, ELS theo vòng đời Red Hat
AlmaLinux errataAlmaLinux OS FoundationGiờ sau khi phát hành gói (errata.full.json 13:40Z, quan sát); cũng có trong OSVKéo JSON đầy đủ theo phiên bản, hoặc OSV AlmaLinuxJSON, OSVKhông thấy giấy phép; miễn phíTheo vòng đời Alma
Rocky Linux (Apollo)RESFGiờ; có trong OSV Rocky LinuxAPI Apollo v3 (cần xác định endpoint đúng, GET thử trả 405), hoặc OSVJSON, OSVKhông thấy giấy phép; miễn phíTheo vòng đời Rocky
SUSE CSAF, OVALSUSE, chính thứcCSAF: giờ (changes.csv 11:11Z, quan sát); OVAL hằng ngàyKéo changes.csv rồi từng tệpCSAF 2.0, OVALCC BY 4.0; miễn phíCó cho LTSS theo vòng đời SUSE
Amazon ALASAWS, chính thức cho Amazon LinuxGiờ (RSS AL2 16:40Z, quan sát)RSS alas.aws.amazon.com/AL2/alas.rss, AL2023/alas.rss; không có trong OSVRSS, HTML"All rights reserved", điều khoản trang chung; miễn phíTheo vòng đời Amazon Linux

6.2 Khuyến nghị bộ nguồn và nhịp ​

Vai tròNguồnNhịp kéo
Quyết định gói OS, UbuntuUbuntu OSV (modified_id.csv rồi từng bản ghi)Mỗi giờ, delta
Tín hiệu sớm, UbuntuUSN JSON APIMỗi 15 phút, chỉ để kích hoạt dựng sớm
Quyết định gói OS, Debian đang hỗ trợDebian tracker JSONMỗi giờ (HTTP có điều kiện; không có delta nên tải lại khi đổi)
Quyết định gói OS, Debian hết hỗ trợFreexian ELTS trackerMỗi 6 giờ
Đối chiếu DebianOSV Debian (DSA, DLA, DEBIAN-CVE)Mỗi giờ, delta
Đối chiếu UbuntuUbuntu OVALHằng ngày
Tồn tại CVE, mô tả sớmCVE List deltaMỗi giờ (tệp delta), không quyết định gói OS
Làm giàu điểmNVD API (khi có key, Q24)Mỗi 2 giờ, tăng dần
Ưu tiênCISA KEVMỗi giờ (đích: KEV mới thành ưu tiên cao trong 2 giờ)
Ưu tiênEPSSHằng ngày sau 14:00Z
P3: họ RHEL, SUSERed Hat CSAF VEX, Alma errata hoặc OSV, Rocky qua OSV, SUSE CSAFMỗi giờ, delta qua changes.csv hoặc modified_id.csv
P3+: Amazon LinuxALAS RSSMỗi giờ
P6: thư viện ngôn ngữOSV, GitHub Advisory DatabaseMỗi giờ, delta

Một bản DB mới chỉ phát hành khi có thay đổi thật (so khớp số bản ghi đổi). Phiên bản DB đổi tối đa mỗi giờ; secmatch đã kéo latest.json mỗi giờ (5.3), nên độ trễ từ nguồn tới finding khoảng 1 đến 2 giờ.

6.3 Ghép vào thiết kế nhiều nguồn ​

Theo ADR 0007 (đã sửa) và ADR 0012:

  • Mỗi nguồn là một adapter sinh bản ghi advisory đã chuẩn hóa riêng của nguồn đó (source, source_record_id, fetched_at, published_at theo nguồn), không ghi đè nhau ở bước dựng.
  • Chính sách ưu tiên theo distro chọn nguồn quyết định (ví dụ Ubuntu: Ubuntu OSV rồi OVAL; Debian đang hỗ trợ: tracker rồi OSV Debian; Debian hết hỗ trợ: ELTS tracker). Nguồn còn lại xác nhận.
  • Nguồn nhanh nhất thắng, nguồn khác xác nhận: bản ghi mới hoặc thay đổi đến từ bất kỳ nguồn chính thống nào trong danh sách của distro được dùng ngay, đánh dấu unconfirmed cho tới khi nguồn ưu tiên cao hơn cùng kết luận; nếu nguồn ưu tiên cao hơn nói khác, nguồn đó thắng và finding được cập nhật.
  • Mọi finding mang nguồn gốc (nguồn quyết định, các nguồn đồng ý, các nguồn không đồng ý) và cờ sources_agree.
  • secdb-build ghi chỉ số độ trễ theo nguồn (thời điểm thấy lần đầu so với published của bản ghi) để thay các ước lượng ở 6.1 bằng số đo.
Trang này có giúp được bạn không?
Sửa trang này

Nội dung đồng bộ từ kho mã access-hub-scanner lúc 10:57, 03/10/2026. Khi tài liệu và mã khác nhau, mã thắng.