做安全这行天天都在跟各种漏洞编号打交道。CVE、NVD、CNVD 这几个词在漏洞报告、SRC 平台、扫描器结果、系统修复单里反复出现但说实话很多刚入门的同学甚至不少做运维、做研发的同事都搞不清它们之间到底是什么关系。我自己刚做安全运营那会儿就踩过坑看到一条 CVE-2024-xxxxx习惯性跑去 NVD 查详情结果页面打不开转头又去 CNVD 搜发现同一个漏洞编号格式对不上整个人都是懵的。后来花了不少时间才把这几套体系之间的关系彻底理清楚工作和学习效率也才真正上来。这篇文章就从一个一线安全从业者的角度把 CVE、NVD、CNVD 到底是什么、彼此之间如何联动、日常该怎么配合使用以及大家经常搜的“怎么挖 CNVD 证书”这个话题系统性地讲清楚。不管你是在做漏洞挖掘、安全运营、还是研发自查读完之后至少不会再查错库、看错编号、搞混概念。1. 三个概念的本质区别编号、档案库、国内发布平台1.1 CVE 是漏洞的“身份证号”CVE 的全称是 Common Vulnerabilities and Exposures直译过来就是“公共漏洞与暴露”由 MITRE 机构负责维护。它的核心作用不是存漏洞细节而是给每个已公开的漏洞分配一个全球统一的编号。编号格式固定就是 CVE-年份-序列号比如 CVE-2024-12345。为什么要搞一套统一编号因为漏洞数量实在太多同一个漏洞如果没有统一身份就很难对齐。厂商公告里叫“XX 产品远程代码执行漏洞”安全公司报告里可能叫“XX RCE”扫描器里又是另一个内部 ID大家根本没法沟通。CVE 就相当于给漏洞上户口每个漏洞一张身份证。以后无论是报漏洞、查漏洞、写修复记录只要说 CVE 编号大家就知道具体指哪一个漏洞。需要注意CVE 只负责编号不负责评估漏洞有多严重。严重程度是 CVSS 评分体系的事而具体到某个漏洞会影响哪些软件版本、有什么技术细节则由 NVD 这类漏洞库来补全。换句话说CVE 本身更像一个“目录”告诉我们世界上有哪些漏洞但详细档案存在另一个地方。1.2 NVD 是 CVE 的“增强档案库”NVD 全称是 National Vulnerability Database也就是美国国家漏洞数据库由美国国家标准与技术研究院NIST运营。它的基础数据来自 CVE 列表但在此基础上做了大量增强这是很多人都没搞清楚的地方。NVD 会在 CVE 基础上补充几类关键信息CVSS 评分用通用漏洞评分系统量化漏洞危害CPE 信息也就是通用平台枚举标明受影响的厂商、产品、版本CWE 分类也就是漏洞类型比如 SQL 注入、命令注入、跨站脚本官方公告、补丁链接、技术参考等外部引用。所以NVD 本质上不是“另一个 CVE 列表”而是“CVE 的增强档案库”。这恰恰是很多人混淆的根源以为 NVD 就是 CVE。其实 CVE 负责发身份NVD 负责补背景信息。打个比方CVE 像一栋楼的户主名单只登记每家每户是谁NVD 就是物业档案把每家住了几口人、有没有养宠物、什么户型结构都记录得清清楚楚。查漏洞详情、做风险评估、做资产关联时NVD 的价值明显高于单纯的 CVE 列表。1.3 CNVD 是国内漏洞收集与预警平台CNVD 全称是 China National Vulnerability Database中文名叫国家信息安全漏洞共享平台由国家互联网应急中心CNCERT/CC运行维护官方域名是 cnvd.org.cn。CNVD 的定位和 NVD 不太一样。它一方面收集国内厂商、安全公司、白帽子上报的漏洞另一方面也对全球重点漏洞做收录和预警。很多国内产品比如 OA 系统、路由器、摄像头、ERP在 NVD 上可能搜不到或者更新很慢但在 CNVD 上往往有收录。对做国内资产安全的人来说CNVD 的实用价值非常高。这里必须重点提醒一个典型误区CNVD 不等于 CNNVD。CNNVD 是中国信息安全测评中心维护的国家信息安全漏洞库和 CNVD 是两套完全独立的体系编号、查询入口、提交渠道都不通用。在漏洞公告里看到编号时先确认到底是 CNVD 还是 CNNVD再去对应的平台检索否则很容易查不到信息甚至把编号张冠李戴。1.4 一张表看清四者关系下面这张对比表是我从一线使用角度整理的信息密度比较高建议直接收藏忘了就回来看一眼。名词运营方核心作用编号格式是否评分CVEMITRE给漏洞分配统一编号CVE-年份-序列号否NVD美国 NIST基于 CVE 补充评分、版本、类型等档案沿用 CVE 编号是CVSSCNVD国家互联网应急中心国内漏洞收录、预警、报送CNVD-年份-序列号是国内自定等级CNNVD中国信息安全测评中心国内另一个独立漏洞库CNNVD-年份-序列号是2. 数据是怎么流转的从漏洞发现到公开编号2.1 一个漏洞的完整生命周期很多人只会被动地在系统里看到 CVE 编号却不知道这个编号是怎么来的。要理解几个库之间的关系最好先看一个漏洞从被挖出来到最终公开完整经历了什么。我按最常见的流程拆一下。第一步安全研究者或者安全团队在某个产品里发现了漏洞。第二步负责任的做法是先联系厂商或者通过漏洞平台上报让厂商有时间确认和修复而不是立刻把 POC 发到公开渠道。第三步厂商在确认漏洞后会通过 CNA 机制申请 CVE 编号这个编号在漏洞公开时同步发布。第四步NVD 读取 CVE 数据补充 CVSS 评分、CPE 受影响版本、CWE 类型、外部参考链接形成完整档案。第五步CNVD 等国内容平台会根据情况收录可能引用 CVE 编号也可能单独分配 CNVD 编号。这里最关键的一点是不是所有漏洞都有 CVE也不是所有漏洞都会进 NVD 或 CNVD。有没有 CVE取决于有没有厂商或 CNA 去分配进不进 NVD看 NIST 的同步状态进不进 CNVD看是否被国内平台收录。三件事不是天然绑定的千万别默认“只要漏洞存在所有平台就都有记录”。2.2 CVE、NVD、CNVD 之间的数据同步关系在数据流上CVE 是上游基础数据源NVD 是增强数据源CNVD 是独立运行但又会互相引用的国内平台。我用文字把这个关系讲清楚不画图大家跟着思路走一遍就行。一条典型的海外漏洞信息流是这样的安全研究者发现漏洞厂商通过 CNA 拿到 CVE 编号MITRE 发布 CVE 条目NVD 定时同步 CVE 并补全信息CNVD 也会抓取相关信息并按需收录。所以你会经常看到CNVD 公告的标题写着“关于某产品存在远程代码执行漏洞的公告”正文里括号注明了对应的 CVE 编号。一条典型的国内漏洞信息流则可能完全不同白帽子在授权范围内发现某国产系统漏洞通过 CNVD 平台提交平台分配 CNVD 编号厂商确认并修复CNVD 对外公开预警。这种情况下如果厂商愿意申请国际编号后续可能补一个 CVE 编号但这并不是必须流程。所以日常搜漏洞千万不要只盯一个平台。海外开源组件、通用软件优先看 CVE 和 NVD国产设备、OA、CMS优先看 CNVD。两边数据有交叠但不完全包含。2.3 为什么同一个漏洞在不同平台信息不一致这个问题被问过很多次明明是同一个漏洞为什么 NVD 上评分 9.8CNVD 上只标“高危”却没有具体分数为什么 NVD 里已经明确了受影响版本CNVD 里却只有一句话原因在于两个平台的数据生产流程完全不同。NVD 的评分依赖 CVSS 官方向量需要分析人员根据 CVE 描述、厂商公告、技术细节去计算存在主观判断差异和时间差。CNVD 的等级是自己定义的一般分为紧急、高危、中危、低危更倾向于结合对国内实际环境的影响来判断。两边对同一个漏洞有不同看法是正常现象。我个人的取舍方法是做全球通用软件风险评估时以 NVD 的 CVSS 和 CPE 为基准做国内资产自查时以 CNVD 收录为准。两边信息有冲突就都看一下再结合漏洞的利用条件自己判断。只盯着一个分数就决定优先处理顺序很容易翻车。3. 日常实战如何高效查询和使用3.1 在 NVD 查漏洞页面和 API 双管齐下NVD 查询有两种常用方式。第一种是直接在浏览器打开 nvd.nist.gov在搜索框输入 CVE 编号或关键词进入详情页后重点看几个区域Description 描述区、CVSS Severity 评分区、Weakness Enumeration 漏洞类型、Known Affected Software Configurations 受影响配置、References 参考链接。其中 Known Affected Software Configurations 里放的是 CPE 信息比如cpe:2.3:a:apache:log4j:2.14.1这样的格式。我强烈建议做漏洞管理和资产梳理的人学会读这一行因为它比描述信息有用得多你可以直接拿 CPE 去比对资产清单判断某个版本是否真的中招。第二种方式是通过 API 查询。一个最简单的请求如下curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveIdCVE-2024-12345 -H apiKey: YOUR_API_KEY接口返回 JSON里面包含漏洞描述、CVSS 评分、CPE 配置和参考链接。没有 API key 也能调用但请求频率限制比较严格。我建议注册一个免费 API key放到请求头里批量查询时会稳很多。需要提醒的是NVD API 2.0 返回的 CPE 结构嵌套比较深解析前最好先打印一次完整 JSON不要凭记忆写解析代码。3.2 在 CNVD 查漏洞中文信息更友好CNVD 的查询入口是 cnvd.org.cn首页搜索框可以直接输入关键词、CVE 编号或 CNVD 编号。搜索结果列表一般会展示漏洞标题、危害等级、影响产品、公开日期等字段点进去能看到更完整的公告内容。实际使用中有几个细节需要注意。第一CNVD 公开可见的公告不代表完整漏洞库有些尚未公开技术细节的漏洞可能只对合作单位开放普通注册用户不一定能看全。第二用 CVE 编号搜 CNVD不一定每次都有结果因为不是每个漏洞都同时拥有 CVE 和 CNVD 编号。反过来拿 CNVD 编号去 NVD 搜大概率也搜不到。第三搜索结果里的危害等级和 NVD 的 CVSS 口径完全不同理解成“国内视角的风险评价”更准确。如果你要查某个国产软件的历史漏洞CNVD 比 NVD 好用太多。我查过不少国产路由器、监控摄像头、OA 系统的漏洞信息NVD 上要么没有要么信息严重滞后但 CNVD 基本都有收录而且描述里会带上厂商和产品型号搜索效率高很多。3.3 怎么用这几套数据做资产风险评估单纯会搜还不够关键是把数据用起来。我做资产风险评估时一般分三步今天把完整思路分享出来。第一步建立资产清单。不需要精细到每个文件但至少要有软件名称、版本、厂商信息最好能统一成规范的“厂商产品版本”格式。第二步把漏洞库数据跟资产清单做匹配。NVD 上重点看 CPE字段直接标明受影响版本范围CNVD 上重点看影响产品描述因为国内平台对国产产品的描述通常更接近实际部署情况。第三步排优先级。优先处理远程可利用、CVSS 分数高、已有公开利用代码、且影响核心资产的漏洞。CVSS 分数只是参考实际利用条件、边界条件、系统敏感性都要综合评估。这三个平台的价值不是让你收藏而是让你联动起来。把 CPE 和漏洞库打通之后漏洞管理工作才能从“等人通知”变成“主动发现”。4. 想挖 CNVD 证书先弄懂这几件事4.1 CNVD 证书和原创漏洞证明到底是什么先说明一下大家常说的“挖 CNVD 证书”并不是拿到一张能挂墙上的资格证而是指 CNVD 对原创漏洞提交者的认可。很多安全从业者会在简历里写“提交 CNVD 原创漏洞证明”或“获得 CNVD 高危漏洞证书”在国内网络安全圈确实有含金量。尤其是刚入行、没有实战项目经验的新人这算一个比较直观的技术成果证明。具体流程方面我结合公开信息和个人经验整理一下。先在 cnvd.org.cn 注册账号并完成实名验证然后在平台提交漏洞。平台审核确认漏洞真实、属于原创且此前未公开后会分配一个 CNVD 编号。对于原创漏洞CNVD 一般会提供“原创漏洞证明”如果漏洞被判定为高危或紧急等级通常还会发放更正式的证书。具体是电子版还是纸质版、如何领取以平台当时发布的最新规则为准不同年份政策可能有调整。这里有个非常关键的细节提交前千万不要公开漏洞细节包括 POC、复现文章、微博截图、公众号推文。因为 CNVD 判断原创的标准之一就是漏洞未公开。我见过不止一个人辛辛苦苦写好漏洞分析文章并公开发布再跑去提交结果被判定为非原创证书自然也没了非常可惜。4.2 什么样的漏洞更容易被收录虽然每个人的提交都会被审核但收录率差距很大。从我接触到的案例和圈子里的反馈看下面几类漏洞更容易被 CNVD 收录。第一影响国内通用软件或设备的漏洞。OA 系统、ERP、CMS、路由器、摄像头、Web 中间件这些产品只要用户量足够大平台收录意愿通常都比较高。第二公网可访问且有明确危害的漏洞比如命令执行、SQL 注入、远程文件上传、越权访问等。这类漏洞便于验证影响面清晰平台评估和公示都方便。第三漏洞信息完整、复现步骤清晰、影响范围可验证的提交。反过来弱口令、信息泄露这类低危问题除非影响特别重要的资产否则收录概率很低已经在 CVE、CNNVD、CNVD 中收录过的重复漏洞基本不可能认定原创纯理论分析、没有实际复现过的漏洞也很难通过审核。提交报告的质量直接决定审核速度和最终结果建议至少包含产品厂商、产品名称、版本号、漏洞位置、漏洞类型、危害等级自评、复现步骤、修复建议。4.3 合规是底线先授权后测试最后这一点必须反复强调也是我每次遇到想快速拿证书的新人都会提醒的一句话。CNVD 证书有价值但绝对不值得用违法违规的方式去换。没有授权时对公网系统做漏洞扫描、探测、利用都属于越界行为哪怕一开始只是想“挖漏洞练手”性质也可能完全不同。正确做法有几个优先在自己拥有或公司明确授权的资产上测试优先参加有明确授权范围的 SRC 项目、众测项目如果确实需要验证真实系统必须在合法授权范围内操作得到系统归属方书面或平台明确同意并严格控制操作边界。我在交流群和线下聚会上见过不少翻车案例有人为了简历好看跑去扫别人公司的系统结果被对方安全团队溯源到身份最后不仅证书没拿到还给自己惹了大麻烦。所以合规这条底线千万别碰。完整的提交报告、清晰的复现思路、扎实的技术积累远比一张证书重要得多。5. 常见问题速查别再混淆了5.1 几个高频问题的直接回答把平时被问最多的问题整理一下都是真实困惑也曾经是我自己的盲区。问CVE 和 NVD 是不是同一个东西答不是。CVE 是编号体系由 MITRE 维护只告诉你存在哪些漏洞NVD 是美国 NIST 运营的数据库在 CVE 基础上补全评分、受影响版本等信息。问CNVD 和 CNNVD 到底有什么区别答CNVD 是国家互联网应急中心运营的国家信息安全漏洞共享平台CNNVD 是中国信息安全测评中心运营的国家信息安全漏洞库两套体系独立编号互不相同。问为什么在 NVD 上搜不到某个 CVE答大概率是同步延迟或者该 CVE 尚未进入 NVD。NVD 不是实时同步所有 CVE 的有时会滞后几天也存在少数条目因为信息不完整一直处于保留状态。问个人能申请 CVE 编号吗答个人研究者一般不会自己直接在 CVE 系统里注册新编号而是通过厂商、CNA 或漏洞响应平台协调分配。发现漏洞后可以先联系受影响厂商或通过安全响应中心上报再由厂商走 CNA 流程分配编号。5.2 实操避坑清单查漏洞时先确定编号体系。拿到编号后先看是 CVE、CNVD 还是 CNNVD再去对应平台搜索不要拿 CNVD 编号去 NVD 搜。修复漏洞时不要只抄 CVSS 分数。先核对 CPE 是否命中自己的资产版本再看实际利用条件分数高不代表一定影响你。国产系统漏洞优先看 CNVD。很多国产设备只在 CNVD 报告NVD 可能长期无对应记录。提交漏洞前不要公开任何 POC 和细节分析这是守住原创身份的关键。平台规则会调整。证书样式、领取条件、提交格式以 CNVD 官网最新说明为准不要全指望二手教程。5.3 我的个人体会这几套体系看着复杂其实核心逻辑一句话就能串起来CVE 是身份证NVD 是详细档案库CNVD 是国内发布和报送平台。你不需要把每个编号背后的规则都背下来但一定要清楚自己手上的数据来自哪个库、在什么场景该用哪个库。我做漏洞管理这些年最大的感受就是信息源不怕多就怕混用把每个平台的定位和使用边界搞清楚后续的查询、判断、处置效率都能明显提升。希望这篇整理能帮到正在被漏洞编号绕晕的你。
