CRA Snapshot
Co o obsłudze podatności widać z zewnątrz?
Wpisz domenę firmy. Sprawdzimy publiczne sygnały, po których badacze, klienci i organy nadzoru oceniają obsługę podatności. Wynik zobaczysz od razu, bez podawania e-maila.
Co sprawdzamy
- security.txt według RFC 9116
- stronę PSIRT lub politykę CVD
- komunikaty bezpieczeństwa w formacie CSAF
- status CNA w programie CVE
- CVE z ostatnich 12 miesięcy w ENISA EUVD
- prawdopodobną klasę produktu w CRA
Jak sprawdzamy
- security.txt: pobieramy /.well-known/security.txt i /security.txt przez HTTPS i sprawdzamy plik według RFC 9116, w tym format daty RFC 3339.
- Strona PSIRT lub CVD: szukamy na stronie głównej linków ze słowami security, PSIRT, vulnerability, CVD lub disclosure. Treści ładowanych skryptem nie widzimy.
- CSAF: sprawdzamy /.well-known/csaf/provider-metadata.json i pole CSAF w security.txt.
- CNA: porównujemy domenę i nazwę firmy z publiczną listą CNA programu CVE, odświeżaną raz na dobę.
- CVE: szukamy dostawcy w bazie ENISA EUVD za ostatnie 12 miesięcy (do 100 wpisów).
- Przekroczenie czasu, odmowę dostępu (403) i błąd serwera (5xx) oznaczamy jako „nie udało się sprawdzić”, nigdy jako brak.
- Łączymy się tylko z publicznymi adresami, przez HTTPS, z limitem czasu i rozmiaru odpowiedzi.
To nie jest ocena zgodności ani porada prawna. Wynik opiera się wyłącznie na informacjach publicznie dostępnych w chwili sprawdzenia.