Nguồn dữ liệu lỗ hổng
Tài liệu này liệt kê nguồn, cách dùng, nhịp cập nhật, điều khoản, cách mirror và cách bảo đảm toàn vẹn. Mọi URL, điều khoản và định dạng phải được xác minh lại ở P0 (spike S2, câu hỏi Q9) trước khi viết mã: nguồn có thể đổi địa chỉ hoặc điều khoản, và tài liệu này không thay cho ý kiến pháp chế.
Quy ước cột "Xác minh": Đã biết là thông tin công khai ổn định nhiều năm; Cần kiểm chứng là chi tiết dễ đổi hoặc chưa được kiểm tra trực tiếp khi viết tài liệu.
1. Vai trò của từng loại nguồn
| Loại | Dùng để | Quyết định "có lỗ hổng" không |
|---|---|---|
| Tracker và advisory của distro (Debian, Ubuntu, Red Hat, Alma, Rocky, SUSE, Alpine) | Gói OS nào, phiên bản phát hành nào bị ảnh hưởng, đã sửa ở phiên bản nào, trạng thái (chưa sửa, không sửa, không ảnh hưởng) | Có, là nguồn chuẩn cho gói OS (ADR 0004) |
| OSV.dev | Gom nhiều nguồn về một định dạng; nguồn chính cho hệ sinh thái ngôn ngữ (giai đoạn sau); có thể thay nguồn gốc của distro nếu spike S2 cho thấy đủ và kịp | Có, nếu S2 chứng minh tương đương nguồn gốc |
| NVD API 2.0 | CVSS, CWE, mô tả, tham chiếu, ngày công bố | Không cho gói OS (CPE không biết backport). Chỉ làm giàu |
| CISA KEV | Đã bị khai thác thực tế, hạn khắc phục khuyến nghị | Không, chỉ ưu tiên hóa |
| FIRST EPSS | Xác suất bị khai thác 30 ngày | Không, chỉ ưu tiên hóa |
| GitHub Advisory Database | Hệ sinh thái ngôn ngữ (npm, PyPI, Maven, Go, ...) | Có, giai đoạn sau |
| Bảng vòng đời phát hành | Kiểm tra AHS-UPD-004 (OS hết hỗ trợ) | Không |
2. Danh mục nguồn
| Nguồn | Truy cập | Định dạng | Nhịp cập nhật | Xác minh |
|---|---|---|---|---|
| OSV.dev | API POST https://api.osv.dev/v1/querybatch; bản xuất toàn bộ theo hệ sinh thái trong bucket công khai gs://osv-vulnerabilities/<ECOSYSTEM>/all.zip | OSV JSON (affected[].ranges, aliases, database_specific) | Liên tục (theo nguồn gốc) | API và bucket: Đã biết. Danh sách hệ sinh thái distro có sẵn (Ubuntu, Debian, AlmaLinux, Rocky Linux, Alpine, SUSE, Red Hat): Cần kiểm chứng |
| NVD API 2.0 | https://services.nvd.nist.gov/rest/json/cves/2.0, lọc tăng dần theo lastModStartDate, lastModEndDate (khoảng tối đa 120 ngày), resultsPerPage tối đa 2.000 | JSON (CVE 5 hóa, metrics.cvssMetricV31, cvssMetricV40, weaknesses, configurations) | Liên tục | Đã biết. Giới hạn tốc độ: 5 request mỗi 30 giây không có API key, 50 khi có key; Cần kiểm chứng lại con số khi làm |
| Debian Security Tracker | JSON tổng https://security-tracker.debian.org/tracker/data/json; repo security-tracker trên salsa.debian.org | JSON: gói nguồn, CVE, theo release: status, fixed_version, urgency | Nhiều lần mỗi ngày | Định dạng: Đã biết. Điều khoản dữ liệu: Cần kiểm chứng |
| Ubuntu | OVAL tại https://security-metadata.canonical.com/oval/ (theo codename, CVE và USN); Ubuntu CVE Tracker (Launchpad); dữ liệu OSV do Canonical phát hành | OVAL XML, OSV JSON | Hằng ngày | OVAL: Đã biết. Vị trí và độ đầy đủ của bản OSV, giấy phép: Cần kiểm chứng |
| Red Hat | CSAF advisory và VEX tại https://security.access.redhat.com/data/csaf/v2/; OVAL v2 theo luồng sản phẩm tại https://security.access.redhat.com/data/oval/v2/ | CSAF 2.0 JSON, OVAL XML | Liên tục | Đường dẫn: Cần kiểm chứng. Kế hoạch ngừng OVAL của Red Hat và thời điểm: Cần kiểm chứng |
| AlmaLinux | Errata JSON tại errata.almalinux.org; dữ liệu OSV | JSON, OSV | Theo errata | Cần kiểm chứng |
| Rocky Linux | Errata qua dịch vụ Apollo của RESF; dữ liệu OSV | JSON, OSV | Theo errata | Cần kiểm chứng |
| SUSE, openSUSE | OVAL và CSAF trên ftp.suse.com/pub/projects/security/ | OVAL, CSAF | Hằng ngày | Cần kiểm chứng |
| Alpine secdb | https://secdb.alpinelinux.org/<branch>/main.json, community.json | JSON: gói, secfixes (phiên bản sửa đến danh sách CVE) | Theo bản sửa | Định dạng: Đã biết. secdb chỉ liệt kê CVE đã sửa, không liệt kê CVE chưa sửa |
| CISA KEV | https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json (có bản CSV) | JSON: cveID, dateAdded, dueDate, knownRansomwareCampaignUse, requiredAction | Khi có mục mới (thường vài lần mỗi tuần) | Đã biết. Điều khoản: Cần kiểm chứng |
| FIRST EPSS | API https://api.first.org/data/v1/epss; tệp CSV hằng ngày toàn bộ điểm | CSV: cve, epss, percentile, phiên bản mô hình | Hằng ngày | API: Đã biết. Địa chỉ tệp CSV toàn bộ và điều khoản trích dẫn: Cần kiểm chứng |
| GitHub Advisory Database | Repo github/advisory-database (OSV JSON), GraphQL API | OSV JSON | Liên tục | Đã biết: dữ liệu theo CC-BY 4.0 (cần ghi công) |
| Vòng đời phát hành OS | Bảng tự duy trì trong secdb, có nguồn trích dẫn từng dòng (trang vòng đời chính thức của từng distro) | YAML trong repo | Khi distro công bố | Q9 nếu dùng dịch vụ bên ngoài |
| Microsoft (giai đoạn P8) | MSRC Security Update Guide API (CVRF) | CVRF/CSAF | Hằng tháng (Patch Tuesday) và ngoài lịch | Cần kiểm chứng |
3. Ghi chú theo nguồn
NVD
- Từ năm 2024 NVD có tồn đọng làm giàu (nhiều CVE mới chưa có điểm CVSS hay CPE của NVD). Không được giả định mọi CVE đều có điểm NVD. Thứ tự lấy điểm ở
06: distro, rồi NVD (Primary), rồi CNA (Secondary trong phản hồi NVD), rồi "chưa có điểm". - Cần API key riêng của nền tảng (Q24). Key là bí mật của nền tảng, lưu trong kho bí mật của hạ tầng dựng DB, không bao giờ vào secmatch của khách hàng hay vào gói DB.
- Điều khoản sử dụng API của NVD yêu cầu hiển thị thông báo rằng sản phẩm dùng NVD API nhưng không được NVD chứng nhận. Đưa vào trang "Nguồn dữ liệu" của Access Hub (
HUB-SEC-15).
Debian và Ubuntu
- Debian tracker theo gói nguồn. Inventory phải mang tên và phiên bản gói nguồn (trường
Source:trong/var/lib/dpkg/status, thiếu thì gói nguồn trùng tên gói nhị phân). - Trạng thái Debian cần ánh xạ:
resolved(cófixed_version),open(chưa sửa),undetermined; chú thíchno-dsa,postponed,ignored,unimportant. Ánh xạ cụ thể ở04mục 4. - Ubuntu có trạng thái
needed,needs-triage,deferred,pending,released,not-affected,ignored,DNE. Bản sửa chỉ có ở Ubuntu Pro (ESM) mang hậu tố phiên bản+esm: máy không bật ESM không thể cài, cần hiển thị đúng (Q15).
Họ RHEL
- Red Hat mô tả phạm vi theo luồng sản phẩm (ví dụ BaseOS, AppStream của RHEL 9, EUS) và theo gói nhị phân NEVRA. Module stream của RHEL 8 làm cùng tên gói có nhiều dòng phiên bản. Scanner phải gửi đủ thông tin để secmatch chọn đúng luồng (
04mục 3.2). - AlmaLinux và Rocky phát hành errata riêng, mã ALSA và RLSA, thường ánh xạ một một tới RHSA. Khi errata riêng chưa có, có thể suy ra từ RHSA bằng ánh xạ phiên bản, nhưng đây là suy luận và phải gắn nhãn nguồn
derived(Q15).
KEV và EPSS
- KEV đổi không theo lịch: secdb-build theo dõi KEV mỗi giờ và dựng bản phụ chỉ chứa phần làm giàu khi KEV đổi, để finding thành ưu tiên cao trong vòng 2 giờ.
- EPSS đổi mỗi ngày cho gần như mọi CVE: lưu điểm vào bảng làm giàu riêng, tính lại điểm rủi ro, chỉ phát
finding.rescoredkhi mức ưu tiên đổi (tránh bão sự kiện mỗi ngày).
4. Điều khoản, giấy phép và ghi công
Chủ dự án tự lo phần rà soát pháp lý (Q9, quyết định 2026-10-02). Mục này ghi chính xác những gì đã công bố, kiểm ngày 2026-10-02; không phải ý kiến pháp lý. Cùng nội dung (bằng tiếng Anh) nằm trong mã (internal/secdb/build/notice.go) và được ghi vào tệp NOTICE của mỗi phiên bản DB, kèm thời điểm tải, SHA-256 tệp gốc và số bản ghi của phiên bản đó.
Phân phối lại (mọi nguồn đang dùng): secdb chỉ chứa bản ghi đã chuẩn hóa: hệ sinh thái, gói nguồn, mã lỗ hổng, trạng thái sửa, phiên bản sửa, mã advisory, mức ưu tiên của distro, kênh sửa, tóm tắt tối đa 512 byte. Không phân phối lại tệp gốc.
4.1 Nguồn đang dùng trong secdb
| Nguồn (tên trong manifest) | Nhà phát hành | URL | Giấy phép như đã công bố | Ghi công dùng trong sản phẩm | Nhịp cập nhật |
|---|---|---|---|---|---|
Debian Security Tracker (debian-tracker) | Debian Security Team, Debian Project | https://security-tracker.debian.org/tracker/data/json; trang https://security-tracker.debian.org/tracker/; repo https://salsa.debian.org/security-tracker-team/security-tracker | Không tìm thấy tuyên bố giấy phép: repo không có tệp giấy phép (cây thư mục gốc và trường license của API Salsa đều trống), trang tracker không ghi giấy phép (kiểm 2026-10-02) | "Contains data from the Debian Security Tracker (https://security-tracker.debian.org/), maintained by the Debian Security Team." | Sinh lại khoảng mỗi giờ (cache-control: max-age=3600; Last-Modified 11:13Z và 15:52Z ngày 2026-10-02) |
Freexian ELTS tracker (debian-elts-tracker), chỉ đọc bản phát hành hết hỗ trợ (Debian 10, 11) | Freexian SARL (Debian Extended LTS); dữ liệu dẫn xuất từ Debian Security Tracker | https://deb.freexian.com/extended-lts/tracker/data/json; trang https://deb.freexian.com/extended-lts/tracker/; repo https://salsa.debian.org/freexian-team/extended-lts/security-tracker | Không tìm thấy tuyên bố giấy phép: trường license của API Salsa trống, trang tracker chỉ ghi dữ liệu lấy từ tracker của Debian (kiểm 2026-10-02) | "Contains data from the Freexian Extended LTS security tracker (https://deb.freexian.com/extended-lts/tracker/), derived from the Debian Security Tracker." | Nhiều lần mỗi ngày (Last-Modified 15:48Z ngày 2026-10-02); không có tài liệu về nhịp |
Ubuntu qua OSV (ubuntu-osv), bản ghi UBUNTU-CVE-* | Canonical Ltd. (Ubuntu Security Team); phân phối qua OSV.dev (Google) | https://osv-vulnerabilities.storage.googleapis.com/Ubuntu/all.zip; nguồn https://github.com/canonical/ubuntu-security-notices | CC BY-SA 4.0: tệp LICENSE của repo canonical/ubuntu-security-notices ("Attribution-ShareAlike 4.0 International"), GitHub nhận dạng CC-BY-SA-4.0 | "Ubuntu data: Copyright Canonical Ltd., licensed under CC BY-SA 4.0 (https://creativecommons.org/licenses/by-sa/4.0/). The normalised Ubuntu part of this database is an adaptation (records selected, fields reduced, statuses mapped) and is shared under the same licence." | Liên tục: bản ghi đổi lúc 05:45Z đã có trong all.zip lúc 06:02Z; thay đổi theo bản ghi trong modified_id.csv |
NVD API 2.0 (nvd), tùy chọn, chỉ CVSS và CWE | NIST, National Vulnerability Database | https://services.nvd.nist.gov/rest/json/cves/2.0; điều khoản https://nvd.nist.gov/developers/terms-of-use | Điều khoản sử dụng của NVD: tác phẩm của chính phủ Mỹ, không chịu bản quyền tại Mỹ; yêu cầu câu thông báo bên phải | "This product uses the NVD API but is not endorsed or certified by the NVD." | Liên tục; truy vấn tăng dần theo lastModStartDate, lastModEndDate (tối đa 120 ngày mỗi truy vấn) |
4.2 Nguồn dự kiến (chưa dùng), giấy phép như đã công bố
| Nguồn | Giấy phép, điều khoản (kiểm 2026-10-02) |
|---|---|
| CISA KEV | CC0 1.0 (cisagov/kev-data, tệp LICENSE): "The KEV database is distributed under the Creative Commons 0 1.0 License"; không dùng logo CISA hay ngụ ý được CISA chứng thực |
| Red Hat CSAF, VEX, OVAL | Trang https://access.redhat.com/security/data: "licensed under the Creative Commons Attribution 4.0 International License. If you distribute this content or a modified version of it, you must provide attribution to Red Hat and provide a link to the original." (từng tệp CSAF lại ghi "Copyright © Red Hat, Inc. All rights reserved."; trang dữ liệu là tuyên bố giấy phép chung) |
| SUSE CSAF, OVAL | Trang https://www.suse.com/support/security/csaf/: "The data is available under the Creative Commons license, with attribution, CC-BY-4.0." |
| GitHub Advisory Database | CC BY 4.0 (github/advisory-database). Chỉ hệ sinh thái ngôn ngữ, không có gói OS |
CVE List (CVEProject/cvelistV5) | "per the CVE Program Terms of Use" (https://www.cve.org/Legal/TermsOfUse): cấp phép sử dụng, sao chép, phân phối nội dung CVE; cần đọc toàn văn khi dùng |
| FIRST EPSS | Không tìm thấy giấy phép dữ liệu trên trang EPSS (chỉ dòng bản quyền của trang web FIRST); FIRST đề nghị trích dẫn khi dùng. Cần xác nhận trực tiếp |
| AlmaLinux errata, Rocky Linux (Apollo) | Không tìm thấy tuyên bố giấy phép trên trang errata (kiểm 2026-10-02). Cả hai cũng có trong OSV.dev |
| Amazon ALAS | Trang https://alas.aws.amazon.com/ chỉ ghi "© Amazon Web Services, Inc. or its affiliates. All rights reserved." và điều khoản trang chung |
| OSV.dev (mọi hệ sinh thái) | Mỗi bản ghi theo giấy phép của nguồn gốc; khi dùng một hệ sinh thái OSV, ghi giấy phép của nguồn gốc đó |
CIS Benchmarks (cho 05) | Không phải nguồn lỗ hổng. Xem Q9: dùng mã AHS-* riêng, chỉ tham chiếu mục CIS sau khi chủ dự án rà soát |
Access Hub có trang "Nguồn dữ liệu" (vi, en) hiển thị nội dung mục 4.1 và NOTICE của phiên bản DB đang dùng (HUB-SEC-15).
5. Mirror và phân phối
5.1 Dựng (secdb-build, hạ tầng của nền tảng)
- Tải từng nguồn theo nhịp riêng, lưu bản thô kèm thời điểm tải,
ETaghoặcLast-Modified, SHA-256. Giữ bản thô 30 ngày để tái lập và điều tra. - Kiểm tra tính hợp lý trước khi dùng: số bản ghi không giảm quá 5% so với lần trước, JSON hợp lệ, trường bắt buộc có mặt. Vi phạm thì giữ bản thô cũ của nguồn đó và cảnh báo (tránh phát hành DB rỗng vì nguồn lỗi).
- Chuẩn hóa về lược đồ secdb v1:
vulns(mã chuẩn, bí danh, ngày, tóm tắt ngắn, CVSS theo nguồn, CWE),affected(hệ sinh thái và phát hành nhưdebian:12,ubuntu:22.04,rhel:9, tên gói, kiểu khóa gói làsourcehaybinary, phiên bản sửa hoặc trạng thái, mã advisory, nguồn),kev,epss,eol. - Đóng gói
secdb-v1-<version>.tar.zstcùngmanifest.jsonvàmanifest.sig. - Phát hành lên kho đối tượng có CDN, đường dẫn bất biến theo phiên bản, cộng một con trỏ
latest.json(cũng ký).
Nhịp đề xuất: bản đầy đủ mỗi 6 giờ, bản làm giàu khi KEV đổi (kiểm tra mỗi giờ). Chốt ở P0 theo kích thước đo được (S2).
5.2 Manifest
{
"schema": "secdb/v1",
"version": 2026100206,
"created_at": "2026-10-02T06:00:00Z",
"expires_at": "2026-10-16T06:00:00Z",
"min_secmatch_version": "0.1.0",
"files": [{"name": "secdb.bin", "sha256": "...", "size": 0}],
"sources": [{"name": "debian-tracker", "fetched_at": "...", "sha256_raw": "...", "records": 0}],
"key_id": "secdb-2026-a"
}manifest.sig là chữ ký Ed25519 tách rời trên đúng byte của manifest.json. version tăng đơn điệu.
5.3 Tiêu thụ (secmatch)
- Kéo
latest.jsonmỗi giờ qua HTTPS (chỉ đi ra), xác minh chữ ký bằng khóa công khai nhúng trong binary (nhiều khóa để xoay,key_id), soversionlớn hơn bản đang dùng, tải tệp, so SHA-256, nạp song song, chuyển nguyên tử. - Từ chối hạ phiên bản trừ khi người vận hành bật cờ cục bộ
--allow-db-rollback(có log, có audit ở Access Hub). - Quá
expires_at: vẫn dùng, nhưng báo trạng tháistalelên Access Hub (SNFR-32). Không bao giờ tự xóa DB. - Lỗi chữ ký hoặc checksum: giữ bản cũ, tăng
secmatch_db_verify_failures_total, cảnh báo nền tảng (không kèm dữ liệu khách hàng).
5.4 Dedicated không Internet (giai đoạn P10)
- Người vận hành tải gói DB và chữ ký trên máy có Internet (cổng tải dành cho khách hàng Dedicated, xác thực bằng Deployment License, xem
DeploymentLicenseở nhánhfeat/biz-0, Q23), chép vào môi trường kín, chạyaccesshub-secmatch db import <tệp>. Cùng quy trình xác minh như 5.3. - Access Hub on-prem hiển thị ngày DB, cảnh báo khi cũ hơn ngưỡng (mặc định 14 ngày cho Dedicated, cấu hình được).
- Khóa ký DB khác khóa ký Deployment License và khác khóa ký cập nhật Access Hub Agent, để lộ một khóa không kéo theo khóa khác (Q23).
6. Nguồn nhanh và chính thống
Nghiên cứu bàn giấy ngày 2026-10-02 (chỉ đọc trang, header HTTP và vài tệp nhỏ; không tải hàng loạt). "Độ trễ" là thời gian từ khi lỗ hổng được công bố tới khi nguồn có bản ghi dùng được; con số có ghi "quan sát" là đo bằng Last-Modified hay thời điểm bản ghi trong ngày kiểm, còn lại là ước lượng theo tài liệu của nguồn và cần đo lại bằng chỉ số độ trễ của secdb-build (mục 6.3).
6.1 Bảng đánh giá
| Nguồn | Thẩm quyền | Độ trễ | Cách cập nhật | Định dạng | Giấy phép, chi phí | Bản phát hành hết hỗ trợ |
|---|---|---|---|---|---|---|
CVE List CVEProject/cvelistV5 | Chính thức cho sự tồn tại của CVE (CNA công bố qua CVE Services) | Phút: repo đồng bộ "about every 7 minutes"; bản delta mỗi giờ, bản đầy đủ lúc nửa đêm UTC | Kéo: git fetch hoặc tệp ..._delta_CVEs_at_HH00Z.zip mỗi giờ | CVE JSON 5 | CVE Program Terms of Use; miễn phí | Không liên quan (không có thông tin gói distro) |
| NVD API 2.0 | NIST, làm giàu (CVSS, CWE, CPE) | Bản ghi CVE có trong vòng khoảng một giờ; phần làm giàu chậm nhiều ngày tới nhiều tuần (tồn đọng từ 2024) | Kéo tăng dần theo lastModStartDate; 5 request mỗi 30 s không key, 50 có key | JSON | Tác phẩm chính phủ Mỹ, câu thông báo bắt buộc; miễn phí | Không theo distro |
| CISA KEV | Chính thức cho "đã bị khai thác" (BOD 26-04) | Cùng ngày làm việc giờ Mỹ; repo GitHub đồng bộ "within minutes" | Kéo JSON, CSV; repo cisagov/kev-data (commit mới là tín hiệu) | JSON | CC0 1.0; miễn phí | Không theo distro |
| FIRST EPSS | FIRST, mô hình xác suất | Hằng ngày (tệp epss_scores-current.csv.gz có Last-Modified 13:30Z, quan sát) | Kéo một tệp 2,7 MB mỗi ngày; API theo CVE | CSV, JSON | Không thấy giấy phép dữ liệu, đề nghị trích dẫn; miễn phí | Không theo distro |
| OSV.dev (mọi hệ sinh thái) | Tổng hợp, không phải nguồn gốc; thẩm quyền theo từng nguồn | Phút tới giờ sau nguồn gốc (Ubuntu: 17 phút, quan sát) | Kéo modified_id.csv theo hệ sinh thái rồi từng bản ghi, hoặc all.zip; API querybatch | OSV JSON | Theo giấy phép nguồn gốc; miễn phí | Có nếu nguồn gốc giữ (Debian 11 chỉ có DLA, DSA đã sửa) |
| GitHub Advisory Database | GitHub, hệ sinh thái ngôn ngữ | Giờ (bản chưa duyệt có sớm hơn) | Kéo git, OSV JSON | OSV JSON | CC BY 4.0 | Không có gói OS: chỉ dùng cho P6 |
| Ubuntu: USN API, OSV, OVAL | Canonical, chính thức cho Ubuntu | USN JSON: tức thời khi phát hành (USN-8864-1 lúc 07:04Z, quan sát); OSV: phút sau; OVAL: hằng ngày (22:29Z, quan sát) | https://ubuntu.com/security/notices.json (kéo, phân trang); OSV modified_id.csv; OVAL hằng ngày | JSON, OSV, OVAL XML | CC BY-SA 4.0 (ubuntu-security-notices); miễn phí | Bản LTS hết chuẩn chuyển sang ESM (Ubuntu Pro), vẫn có dữ liệu |
| Debian Security Tracker, DSA, DLA | Debian Security Team, LTS Team; chính thức | Tracker: khoảng mỗi giờ; triage CVE mới thường trong ngày; DSA, DLA đăng lên danh sách thư khi phát hành | Kéo JSON khoảng 80 MB (không có delta), hoặc theo dõi git security-tracker (commit liên tục); thư debian-security-announce, debian-lts-announce | JSON, git (văn bản) | Không thấy giấy phép; miễn phí | Không: release bị gỡ khỏi JSON khi hết LTS |
| Freexian ELTS tracker | Freexian, nhà cung cấp ELTS thương mại; dẫn xuất từ tracker Debian | Như tracker Debian (nhiều lần mỗi ngày, quan sát 15:48Z) | Kéo JSON khoảng 126 MB; git trên salsa | JSON như Debian | Không thấy giấy phép; dữ liệu miễn phí, bản sửa ELTS trả phí | Có: Debian 9, 10, 11 (stretch, buster, bullseye), trạng thái open vẫn được cập nhật |
| Red Hat CSAF, VEX, OVAL | Red Hat, chính thức cho RHEL | CSAF VEX theo CVE: phút (changes.csv đổi 16:39Z, quan sát); OVAL: hằng ngày (07:19Z) | Kéo changes.csv rồi từng tệp đã đổi (delta tự nhiên) | CSAF 2.0, OVAL | CC BY 4.0; miễn phí | Có cho luồng EUS, ELS theo vòng đời Red Hat |
| AlmaLinux errata | AlmaLinux OS Foundation | Giờ sau khi phát hành gói (errata.full.json 13:40Z, quan sát); cũng có trong OSV | Kéo JSON đầy đủ theo phiên bản, hoặc OSV AlmaLinux | JSON, OSV | Không thấy giấy phép; miễn phí | Theo vòng đời Alma |
| Rocky Linux (Apollo) | RESF | Giờ; có trong OSV Rocky Linux | API Apollo v3 (cần xác định endpoint đúng, GET thử trả 405), hoặc OSV | JSON, OSV | Không thấy giấy phép; miễn phí | Theo vòng đời Rocky |
| SUSE CSAF, OVAL | SUSE, chính thức | CSAF: giờ (changes.csv 11:11Z, quan sát); OVAL hằng ngày | Kéo changes.csv rồi từng tệp | CSAF 2.0, OVAL | CC BY 4.0; miễn phí | Có cho LTSS theo vòng đời SUSE |
| Amazon ALAS | AWS, chính thức cho Amazon Linux | Giờ (RSS AL2 16:40Z, quan sát) | RSS alas.aws.amazon.com/AL2/alas.rss, AL2023/alas.rss; không có trong OSV | RSS, HTML | "All rights reserved", điều khoản trang chung; miễn phí | Theo vòng đời Amazon Linux |
6.2 Khuyến nghị bộ nguồn và nhịp
| Vai trò | Nguồn | Nhịp kéo |
|---|---|---|
| Quyết định gói OS, Ubuntu | Ubuntu OSV (modified_id.csv rồi từng bản ghi) | Mỗi giờ, delta |
| Tín hiệu sớm, Ubuntu | USN JSON API | Mỗi 15 phút, chỉ để kích hoạt dựng sớm |
| Quyết định gói OS, Debian đang hỗ trợ | Debian tracker JSON | Mỗi giờ (HTTP có điều kiện; không có delta nên tải lại khi đổi) |
| Quyết định gói OS, Debian hết hỗ trợ | Freexian ELTS tracker | Mỗi 6 giờ |
| Đối chiếu Debian | OSV Debian (DSA, DLA, DEBIAN-CVE) | Mỗi giờ, delta |
| Đối chiếu Ubuntu | Ubuntu OVAL | Hằng ngày |
| Tồn tại CVE, mô tả sớm | CVE List delta | Mỗi giờ (tệp delta), không quyết định gói OS |
| Làm giàu điểm | NVD API (khi có key, Q24) | Mỗi 2 giờ, tăng dần |
| Ưu tiên | CISA KEV | Mỗi giờ (đích: KEV mới thành ưu tiên cao trong 2 giờ) |
| Ưu tiên | EPSS | Hằng ngày sau 14:00Z |
| P3: họ RHEL, SUSE | Red Hat CSAF VEX, Alma errata hoặc OSV, Rocky qua OSV, SUSE CSAF | Mỗi giờ, delta qua changes.csv hoặc modified_id.csv |
| P3+: Amazon Linux | ALAS RSS | Mỗi giờ |
| P6: thư viện ngôn ngữ | OSV, GitHub Advisory Database | Mỗi giờ, delta |
Một bản DB mới chỉ phát hành khi có thay đổi thật (so khớp số bản ghi đổi). Phiên bản DB đổi tối đa mỗi giờ; secmatch đã kéo latest.json mỗi giờ (5.3), nên độ trễ từ nguồn tới finding khoảng 1 đến 2 giờ.
6.3 Ghép vào thiết kế nhiều nguồn
Theo ADR 0007 (đã sửa) và ADR 0012:
- Mỗi nguồn là một adapter sinh bản ghi advisory đã chuẩn hóa riêng của nguồn đó (
source,source_record_id,fetched_at,published_attheo nguồn), không ghi đè nhau ở bước dựng. - Chính sách ưu tiên theo distro chọn nguồn quyết định (ví dụ Ubuntu: Ubuntu OSV rồi OVAL; Debian đang hỗ trợ: tracker rồi OSV Debian; Debian hết hỗ trợ: ELTS tracker). Nguồn còn lại xác nhận.
- Nguồn nhanh nhất thắng, nguồn khác xác nhận: bản ghi mới hoặc thay đổi đến từ bất kỳ nguồn chính thống nào trong danh sách của distro được dùng ngay, đánh dấu
unconfirmedcho tới khi nguồn ưu tiên cao hơn cùng kết luận; nếu nguồn ưu tiên cao hơn nói khác, nguồn đó thắng và finding được cập nhật. - Mọi finding mang nguồn gốc (nguồn quyết định, các nguồn đồng ý, các nguồn không đồng ý) và cờ
sources_agree. - secdb-build ghi chỉ số độ trễ theo nguồn (thời điểm thấy lần đầu so với
publishedcủa bản ghi) để thay các ước lượng ở 6.1 bằng số đo.