CNA CVE Numbering Authority
有权分配 CVE 编号、并对漏洞做初步分析的组织。
CNA 不是单一机构,而是一张授权网络。MITRE 是顶层 Root CNA,下面有几百家公司、CERT、研究机构。每家 CNA 只在自己的”管辖范围”内分配 CVE——比如微软给 Windows 漏洞分配编号,Google 给 Chrome/Android 分。
谁可以当 CNA
- 软件厂商(管自己产品)
- Bug bounty 平台(HackerOne、Bugcrowd)
- 国家级 CERT
- 独立研究机构
流程
- 研究人员/内部团队发现漏洞
- 报告给对应的 CNA
- CNA 验证并分配 CVE ID
- 公开披露(通常配合补丁发布)
为什么这个机制存在
避免 CVE 编号集中在一家手里发不过来。MITRE 一年处理不完几万个漏洞,分布式发号才能跟上速度。