CNA CVE Numbering Authority

有权分配 CVE 编号、并对漏洞做初步分析的组织。

CNA 不是单一机构,而是一张授权网络。MITRE 是顶层 Root CNA,下面有几百家公司、CERT、研究机构。每家 CNA 只在自己的”管辖范围”内分配 CVE——比如微软给 Windows 漏洞分配编号,Google 给 Chrome/Android 分。

谁可以当 CNA

  • 软件厂商(管自己产品)
  • Bug bounty 平台(HackerOne、Bugcrowd)
  • 国家级 CERT
  • 独立研究机构

流程

  1. 研究人员/内部团队发现漏洞
  2. 报告给对应的 CNA
  3. CNA 验证并分配 CVE ID
  4. 公开披露(通常配合补丁发布)

为什么这个机制存在

避免 CVE 编号集中在一家手里发不过来。MITRE 一年处理不完几万个漏洞,分布式发号才能跟上速度。