CRA Snapshot

Co o obsłudze podatności widać z zewnątrz?

Wpisz domenę firmy. Sprawdzimy publiczne sygnały, po których badacze, klienci i organy nadzoru oceniają obsługę podatności. Wynik zobaczysz od razu, bez podawania e-maila.

Domeny nie zapisujemy. Zapiszemy ją tylko wtedy, gdy poprosisz o raport PDF.

Co sprawdzamy

  • security.txt według RFC 9116
  • stronę PSIRT lub politykę CVD
  • komunikaty bezpieczeństwa w formacie CSAF
  • status CNA w programie CVE
  • CVE z ostatnich 12 miesięcy w ENISA EUVD
  • prawdopodobną klasę produktu w CRA
Jak sprawdzamy
  • security.txt: pobieramy /.well-known/security.txt i /security.txt przez HTTPS i sprawdzamy plik według RFC 9116, w tym format daty RFC 3339.
  • Strona PSIRT lub CVD: szukamy na stronie głównej linków ze słowami security, PSIRT, vulnerability, CVD lub disclosure. Treści ładowanych skryptem nie widzimy.
  • CSAF: sprawdzamy /.well-known/csaf/provider-metadata.json i pole CSAF w security.txt.
  • CNA: porównujemy domenę i nazwę firmy z publiczną listą CNA programu CVE, odświeżaną raz na dobę.
  • CVE: szukamy dostawcy w bazie ENISA EUVD za ostatnie 12 miesięcy (do 100 wpisów).
  • Przekroczenie czasu, odmowę dostępu (403) i błąd serwera (5xx) oznaczamy jako „nie udało się sprawdzić”, nigdy jako brak.
  • Łączymy się tylko z publicznymi adresami, przez HTTPS, z limitem czasu i rozmiaru odpowiedzi.

To nie jest ocena zgodności ani porada prawna. Wynik opiera się wyłącznie na informacjach publicznie dostępnych w chwili sprawdzenia.