PSIRT и процесс CVD
Эта страница описывает, кто принимает отчеты об уязвимостях Netgap и как они обрабатываются. Правила подачи отчета, область действия и сроки описаны в Политике раскрытия уязвимостей (VDP), результаты обработки публикуются в Журнале уязвимостей.
1. Терминология
| Термин | Расшифровка | Значение в проекте Netgap |
|---|---|---|
| VDP | Vulnerability Disclosure Policy / Program — политика раскрытия уязвимостей | Официальный документ проекта: правила приема отчетов, область действия, сроки, ограничения |
| CVD | Coordinated Vulnerability Disclosure — координированное раскрытие уязвимостей | Процесс от получения отчета до выпуска исправления и согласованной публикации |
| PSIRT | Product Security Incident Response Team — команда реагирования на инциденты безопасности продукта | Роль, принимающая и обрабатывающая отчеты; в Netgap ее исполняет Lead Maintainer |
| CVE | Common Vulnerabilities and Exposures — идентификатор уязвимости | Публичный номер вида CVE-2026-12345, запрашивается по запросу исследователя |
| БДУ ФСТЭК | Банк данных угроз безопасности информации ФСТЭК России | Национальный реестр уязвимостей РФ, идентификатор вида BDU:2026-12345; уведомление обязательно для приложения Netgap |
| NG-SA | Netgap Security Advisory — внутренний бюллетень безопасности | Идентификатор вида NG-SA-2026-0001, присваивается сразу при подтверждении отчета |
| CVSS | Common Vulnerability Scoring System | Шкала оценки критичности, используется версия 3.1 |
| CWE | Common Weakness Enumeration | Классификатор слабостей, например CWE-284 |
| PoC | Proof of Concept | Минимальный сценарий или артефакт, воспроизводящий уязвимость |
| VDR | Vulnerability Disclosure Register — журнал учета уязвимостей | Публичный реестр подтвержденных уязвимостей проекта |
2. PSIRT проекта
Netgap — проект с малой командой, поэтому функции PSIRT сосредоточены в одной роли.
| Параметр | Значение |
|---|---|
| Роль PSIRT | Lead Maintainer of Netgap |
| Единая точка приема отчетов | andrey@ganyushkin.ru (только зашифрованные письма) |
| Обязанности | прием и расшифровка отчета, проверка воспроизводимости, оценка по CVSS, планирование исправления, уведомление БДУ ФСТЭК России, запрос CVE по запросу исследователя, ведение журнала учета, согласование публикации |
| Машиночитаемое описание канала | /.well-known/security.txt (RFC 9116) |
| Ключ шифрования | fingerprint 6B83 5E5B B72C BC2A A35F 2E10 556B 4133 3653 BD5A, см. раздел 5 VDP |
Вся переписка по отчету ведется в зашифрованном виде. Внутри проекта сведения об уязвимости доступны только роли PSIRT до момента согласованного раскрытия.
3. Этапы процесса CVD
| Этап | Что делает PSIRT | Что делает исследователь |
|---|---|---|
| 1. Прием | расшифровывает отчет, подтверждает получение, регистрирует обращение | ожидает подтверждения, не публикует детали |
| 2. Проверка (triage) | воспроизводит проблему, определяет область и предварительную критичность | при необходимости уточняет шаги воспроизведения |
| 3. Подтверждение | присваивает NG-SA, финализирует CVSS v3.1 и CWE, уведомляет БДУ ФСТЭК России, при запросе исследователя инициирует CVE, создает запись в журнале | согласует срок публикации, при необходимости запрашивает CVE |
| 4. Исправление | разрабатывает и проверяет исправление, готовит workaround | по желанию проверяет исправление |
| 5. Выпуск | выпускает релиз с исправлением, обновляет запись журнала | воздерживается от публикации до релиза |
| 6. Раскрытие | публикует бюллетень, обновляет журнал, указывает автора находки | может публиковать свои материалы после согласованной даты |
Целевые сроки каждого этапа приведены в разделе 9 VDP, порядок доставки исправления пользователям — в разделе 11 VDP.
4. Присвоение идентификаторов
Каждой подтвержденной уязвимости могут быть присвоены три идентификатора:
- NG-SA-YYYY-NNNN — внутренний идентификатор бюллетеня безопасности Netgap. Присваивается всегда и сразу при подтверждении отчета, используется во всей переписке и в журнале учета.
YYYY— год приема отчета,NNNN— сквозной номер внутри года начиная с0001. - BDU:YYYY-NNNNN — идентификатор Банка данных угроз безопасности информации ФСТЭК России. Официальное уведомление об уязвимости в программном обеспечении направляется через bdu.fstec.ru для всех подтвержденных уязвимостей приложения Netgap: для средств защиты информации класса airgap это обязательная процедура и условие сертификации в РФ.
- CVE-YYYY-NNNNN — международный публичный идентификатор. Запрашивается у CNA по запросу исследователя и появляется в журнале, когда получен; до этого момента запись помечается как «CVE не присвоен». Проект не является CNA и не оформляет CVE автоматически.
Подробный порядок регистрации описан в разделе 10 VDP.
Отчеты, признанные невоспроизводимыми, не относящимися к безопасности или выходящими за область действия политики, идентификатор не получают и в журнале не публикуются.
5. Бюллетень безопасности (NG-SA)
Бюллетень публикуется после выпуска исправления и содержит:
- идентификаторы
NG-SA,BDUиCVE(если присвоены); - затронутые компоненты и версии, версию с исправлением;
- оценку CVSS v3.1 с вектором и класс слабости по CWE;
- рекомендации по обновлению и обходные решения (workaround);
- благодарность автору находки — с его явного согласия.
Детали эксплуатации и рабочие PoC в бюллетене не публикуются. Ссылка на бюллетень или релиз с исправлением указывается в записи журнала.
6. Если PSIRT не отвечает
Если подтверждение получения не пришло в течение 5 рабочих дней:
- отправьте повторное письмо с тем же префиксом темы
[Netgap][Security]; - проверьте, что письмо зашифровано актуальным ключом с корректным отпечатком;
- не публикуйте детали уязвимости и не передавайте их третьим лицам — это нарушит правила раздела 3 VDP и лишит вас гарантий Safe Harbor.