
Spiegelt CISA's Known Exploited Vulnerabilities (KEV)-Katalog als CSV und JSON mit einem JSON-Schema wider und ermöglicht so programmatischen Zugriff und Commit-History-Tracking von KEV-Updates.
Dieses Repository beherbergt die Datendateien, aus denen der Katalog der Known Exploited Vulnerabilities (KEV) besteht. Die Daten stammen ursprünglich von https://www.cisa.gov/known-exploited-vulnerabilities-catalog, kurz verlinkt unter https://cisa.gov/kev.
Interaktives Dashboard, um Commit-Änderungen einfach einzusehen: https://cisagov.github.io/kev-data/
Derzeit werden KEV-Daten in zwei Formaten bereitgestellt: CSV (Comma-Separated Values) und JSON (JavaScript Object Notation).
Darüber hinaus enthält dieses Repository auch das aktuellste JSON-Schema für die KEV-Daten.
Dieses Repository wird aktualisiert, wann immer die KEV aktualisiert wird. Technisch gesehen wird dieses Repository kurz nach der Aktualisierung der kanonischen Quelle unter cisa.gov aktualisiert, was typischerweise an Wochentagen während der normalen Geschäftszeiten der US-Ostküste geschieht, wenn neue oder aktualisierte KEV-Einträge vorliegen. Benutzer sollten davon ausgehen, dass beide Quellen (cisa.gov und github.com) innerhalb von Minuten zueinander synchronisiert sind.
Das JSON-Schema bleibt ebenfalls synchron, wobei nicht davon auszugehen ist, dass diese Datei häufig aktualisiert wird (vielleicht ein paar Mal pro Jahr).
Wir begrüßen Beitragsvorschläge aus der Öffentlichkeit, um dieses Repository besser und genauer zu machen. Weitere Details finden Sie in der CONTRIBUTING.md dieses Repositorys. Zusammenfassend erwarten wir, dass Issues und Pull Requests ausschließlich technische Probleme behandeln, wie Tippfehler in Prosa, fehlerhafte Links zu Behebungsanleitungen, versehentliche Schemaverstöße und Ähnliches.
Insbesondere ist dies kein Repository, um Hinzufügungen oder Löschungen von KEV-Einträgen zu beantragen. Die KEV wird direkt von CISA verwaltet, und die Anforderungen von CISA für die Aufnahme in die KEV sind recht streng und stützen sich auf die Autorität von BOD 26-04.
Hinweise oder Vorschläge zu einzelnen Einträgen (über technische Fehlerberichte hinaus) sollten per E-Mail an [email protected] gerichtet werden.
Der Zweck dieses Repositorys mit KEV-Daten besteht darin, die Nutzung der von CISA erstellten KEV-JSON- und CSV-Dateien zu erleichtern. GitHub bietet eine umfangreiche API zum Abfragen und Herunterladen von Datensätzen, sodass Code, der auf GitHub (und darüber hinaus) entwickelt und gepflegt wird, oft leichter auf Datenquellen von GitHub zugreifen kann als auf solche von Websites der US-Regierung.
Darüber hinaus kann die von GitHub bereitgestellte Git-Commit-Historie die Nachverfolgung von Änderungen an Datenquellen wie der KEV erleichtern und transparenter machen. Die KEV insbesondere verfügt über keine inline-Dateirevisionshistorie oder ein Protokoll, das im Nachhinein leicht zugänglich ist. Verwandte Projekte zur Schwachstellenverfolgung wie die CVE List und Vulnrichment profitieren von dieser Art öffentlicher Protokollierung und öffentlicher Issue-Verfolgung.
Dieses Daten-Repository ist unter der CC0-Lizenz lizenziert, die eine universelle gemeinfreie Nutzung der hier enthaltenen Informationen ermöglicht. Dies entspricht der Lizenzierung unter https://www.cisa.gov/sites/default/files/licenses/kev/license.txt.