ADR 0004. Dữ liệu distro là chuẩn cho gói OS, NVD chỉ làm giàu
1. Gói OS so khớp chỉ với dữ liệu của chính distro đó (Debian Security Tracker, Ubuntu, Red Hat CSAF/VEX hoặc OVAL, errata Alma, Rocky, SUSE, Alpine secdb), theo phiên bản phát hành, bằng quy tắc so sánh của hệ gói đó.
2. NVD dùng để làm giàu: CVSS, CWE, mô tả, tham chiếu. Không dùng CPE của NVD để quyết định gói OS có lỗ hổng.
3. OSV.dev được dùng thay nguồn gốc của một distro chỉ khi spike S2 chứng minh độ phủ và độ trễ tương đương.
4. Dữ liệu suy ra (ví dụ Alma, Rocky từ RHSA khi chưa có errata riêng) gắn nhãn nguồn derived.
- Ngày quyết định
- 02/10/2026
- Chấp nhận
- 03/10/2026
- Phạm vi
- Scanner
- Người chấp nhận
- Chưa ghi
- Đề xuất02/10/2026
- Chấp nhận03/10/2026
- Trạng thái: Chấp nhận (2026-10-03, chủ dự án đồng ý Q15). Điểm 3 đã được spike S2 đáp ứng cho Ubuntu: dùng OSV
UBUNTU-CVE-*(phiên bản sửa trùng OVAL của Canonical 99,998%, mới hơn vài giờ, có kênh Pro); Debian dùng Security Tracker JSON. Đã quyết ngày 2026-10-02 ngoài ADR này: giấy phép dữ liệu do chủ dự án tự rà soát (Q9,03mục 4); bản phát hành hết hỗ trợ giữ mọi finding, dữ liệu Debian 10, 11 lấy từ Freexian ELTS tracker (04mục 4.1). Nguồn nhiều và đối chiếu theo ADR 0007 đã sửa - Bằng chứng: S2, S3 (
docs/spikes/README.md): với finding có bản sửa, kết quả trùng Trivy 0.74.0 và Grype 0.119.0 về phiên bản sửa; golden của 5 fixture ởtestdata/golden - Ngày: 2026-10-02
Bối cảnh
NVD mô tả phạm vi ảnh hưởng bằng CPE và dải phiên bản upstream. Distro đưa bản sửa vào phiên bản cũ (backport) mà không đổi số upstream, nên so theo NVD cho gói OS sinh rất nhiều dương tính giả. Distro cũng có trạng thái riêng (không ảnh hưởng, không sửa, hoãn). NVD có tồn đọng làm giàu từ năm 2024, nhiều CVE mới chưa có CPE hay điểm.
Quyết định
- Gói OS so khớp chỉ với dữ liệu của chính distro đó (Debian Security Tracker, Ubuntu, Red Hat CSAF/VEX hoặc OVAL, errata Alma, Rocky, SUSE, Alpine secdb), theo phiên bản phát hành, bằng quy tắc so sánh của hệ gói đó.
- NVD dùng để làm giàu: CVSS, CWE, mô tả, tham chiếu. Không dùng CPE của NVD để quyết định gói OS có lỗ hổng.
- OSV.dev được dùng thay nguồn gốc của một distro chỉ khi spike S2 chứng minh độ phủ và độ trễ tương đương.
- Dữ liệu suy ra (ví dụ Alma, Rocky từ RHSA khi chưa có errata riêng) gắn nhãn nguồn
derived.
Hệ quả
- Ít dương tính giả hơn, đúng với cách khách hàng thực sự vá (theo gói của distro).
- Phải duy trì bộ chuyển đổi cho từng nguồn, theo dõi đổi định dạng (R2).
- Distro không có dữ liệu máy đọc được thì không hỗ trợ.
- Gói từ kho bên thứ ba không được so với dữ liệu distro (
04mục 6).
Phương án đã cân nhắc
| Phương án | Lý do không chọn |
|---|---|
| NVD CPE cho mọi gói | Dương tính giả do backport |
| Chỉ OSV.dev | Chưa chắc độ phủ đủ cho mọi distro và mọi trạng thái; quyết định sau S2 |