Access Hub Scanner
Đang phát triểnĐồng bộ từ mã nguồn lúc 15:42, 03/10/2026
Skip to content
ADR 0004Chấp nhận

ADR 0004. Dữ liệu distro là chuẩn cho gói OS, NVD chỉ làm giàu ​

1. Gói OS so khớp chỉ với dữ liệu của chính distro đó (Debian Security Tracker, Ubuntu, Red Hat CSAF/VEX hoặc OVAL, errata Alma, Rocky, SUSE, Alpine secdb), theo phiên bản phát hành, bằng quy tắc so sánh của hệ gói đó. 2. NVD dùng để làm giàu: CVSS, CWE, mô tả, tham chiếu. Không dùng CPE của NVD để quyết định gói OS có lỗ hổng. 3. OSV.dev được dùng thay nguồn gốc của một distro chỉ khi spike S2 chứng minh độ phủ và độ trễ tương đương. 4. Dữ liệu suy ra (ví dụ Alma, Rocky từ RHSA khi chưa có errata riêng) gắn nhãn nguồn derived.

Ngày quyết định
02/10/2026
Chấp nhận
03/10/2026
Phạm vi
Scanner
Người chấp nhận
Chưa ghi
  1. Đề xuất02/10/2026
  2. Chấp nhận03/10/2026
  • Trạng thái: Chấp nhận (2026-10-03, chủ dự án đồng ý Q15). Điểm 3 đã được spike S2 đáp ứng cho Ubuntu: dùng OSV UBUNTU-CVE-* (phiên bản sửa trùng OVAL của Canonical 99,998%, mới hơn vài giờ, có kênh Pro); Debian dùng Security Tracker JSON. Đã quyết ngày 2026-10-02 ngoài ADR này: giấy phép dữ liệu do chủ dự án tự rà soát (Q9, 03 mục 4); bản phát hành hết hỗ trợ giữ mọi finding, dữ liệu Debian 10, 11 lấy từ Freexian ELTS tracker (04 mục 4.1). Nguồn nhiều và đối chiếu theo ADR 0007 đã sửa
  • Bằng chứng: S2, S3 (docs/spikes/README.md): với finding có bản sửa, kết quả trùng Trivy 0.74.0 và Grype 0.119.0 về phiên bản sửa; golden của 5 fixture ở testdata/golden
  • Ngày: 2026-10-02

Bối cảnh ​

NVD mô tả phạm vi ảnh hưởng bằng CPE và dải phiên bản upstream. Distro đưa bản sửa vào phiên bản cũ (backport) mà không đổi số upstream, nên so theo NVD cho gói OS sinh rất nhiều dương tính giả. Distro cũng có trạng thái riêng (không ảnh hưởng, không sửa, hoãn). NVD có tồn đọng làm giàu từ năm 2024, nhiều CVE mới chưa có CPE hay điểm.

Quyết định ​

  1. Gói OS so khớp chỉ với dữ liệu của chính distro đó (Debian Security Tracker, Ubuntu, Red Hat CSAF/VEX hoặc OVAL, errata Alma, Rocky, SUSE, Alpine secdb), theo phiên bản phát hành, bằng quy tắc so sánh của hệ gói đó.
  2. NVD dùng để làm giàu: CVSS, CWE, mô tả, tham chiếu. Không dùng CPE của NVD để quyết định gói OS có lỗ hổng.
  3. OSV.dev được dùng thay nguồn gốc của một distro chỉ khi spike S2 chứng minh độ phủ và độ trễ tương đương.
  4. Dữ liệu suy ra (ví dụ Alma, Rocky từ RHSA khi chưa có errata riêng) gắn nhãn nguồn derived.

Hệ quả ​

  • Ít dương tính giả hơn, đúng với cách khách hàng thực sự vá (theo gói của distro).
  • Phải duy trì bộ chuyển đổi cho từng nguồn, theo dõi đổi định dạng (R2).
  • Distro không có dữ liệu máy đọc được thì không hỗ trợ.
  • Gói từ kho bên thứ ba không được so với dữ liệu distro (04 mục 6).

Phương án đã cân nhắc ​

Phương ánLý do không chọn
NVD CPE cho mọi góiDương tính giả do backport
Chỉ OSV.devChưa chắc độ phủ đủ cho mọi distro và mọi trạng thái; quyết định sau S2
Trang này có giúp được bạn không?
Sửa trang này

Nội dung đồng bộ từ kho mã access-hub-scanner lúc 15:42, 03/10/2026. Khi tài liệu và mã khác nhau, mã thắng.