怎样获得CNVD原创漏洞证书

1. 前言

因为工作变动,我最近把这一年多的工作挖漏洞的一些工作成果提交到了CNVD漏洞平台(https://www.cnvd.org.cn/),获得了多张CNVD原创漏洞证书。本篇博客讲下怎么获得CNVD原创漏洞证书,以供大家参考。

2. CNVD原创漏洞证书获取条件

1.事件型

事件型漏洞必须是三大运营商(移动、联通、电信)的中高危漏洞,或者党政机关、重要行业单位、科研院所、重要企事业单位(如:中央国有大型企业、部委直属事业单位等)的高危事件型漏洞才会颁发原创漏洞证书。

2.通用型

这里我们主要介绍通用型漏洞证书获取方式,通用型发证要求为中高危漏洞且漏洞评分不小于4.0(这里说白了就是低危不发证),通用型证书获取方式需要满足两个条件:

1)需要给出漏洞证明案例至少十起(例如:一个建站平台下的十个网站都存在SQL注入,你就需要提供这十个网站的URL,具体漏洞复现方式需要在你上传的doc文件中至少详细复现3~5个,剩下的只需要将URL附上即可)。

2)发现的漏洞相应的公司规模要以及注册资金要相应比较多,反之可能提交的漏洞会被打下来(CNVD要求公司的注册资金必须不小于五千万,但在实际情况中可能不需要这么多,只要不是太小的公司就可以)。

3. 发现漏洞

发现漏洞的方式,大家各显神通。

4. CNVD证书审批流程

1、在www.cnnvd.org.cn注册一个账号。

注册账号的链接为:www.cnvd.org.cn/user/regist ,注册时需阅读上报须知:www.cnvd.org.cn/sbxz。

  1. 使用注册的账号登录,在左侧栏选择"漏洞上报",点击右上角"立即上报漏洞"。然后填写"基本信息","厂商信息","漏洞详情"。

发现者默认是自己名字,如果你的漏洞在同类设备上都能出现,那么"漏洞所有类型"就填"通用型漏洞"。

"漏洞详情"填写的时候,有一点我很震惊,就是竟然没有"权限提升"这个类别。好吧,我基本都选的其他。下面我主要填了漏洞描述和解决方案。

填完后输入验证码,提交。

  1. 回到左侧栏选择"漏洞上报",可以看到自己提交的漏洞已经有了编号"CNVD-C-2024-****",接下来就是等待审核了。审核的速度比较慢,事件跨度大概是这样。
  1. 到漏洞归档的这一天,"系统消息"栏会收到漏洞审核结果的消息,然后次日通知你有原创漏洞整数生成(中危以上),下载下来,就OK了。
  1. 我的证书。

我提交的漏洞里基本都获得了中危以上评分。以下是几张高危证书的原创漏洞证明

5. 总结

以上是我获取原创漏洞证书的过程。供大家参考,希望安全从业人员都能过上美好的生活。

相关推荐
天启HTTP11 小时前
爬虫防封核心原理:IP轮换机制与风控规避逻辑
linux·服务器·网络·爬虫·tcp/ip
运维行者_12 小时前
网络性能监控怎么做?从自动发现到根因分析的4个环节
运维·服务器·网络·人工智能·支持向量机
hz5678914 小时前
涉密视频会议设备配置指南:终端、音视频采集与配套设施选型
服务器·网络·数据库·安全·实时音视频·信息与通信·智能硬件
广州浮点FLOATLIC14 小时前
许可证服务器迁移后软件打不开:研发 IT 怎样定位连接问题
linux·服务器·数据库
优橙教育14 小时前
零基础学AI应用开发要多久?3个月能到什么水平
服务器·开发语言·网络·php
AIgorithmGEEK14 小时前
[Linux]从手写报头到内核套路:序列化、反序列化与自定义协议全链路
linux·运维·服务器·网络·序列化·反序列化
Nil20814 小时前
leetcode 139单词拆分
linux·运维·服务器
Starry-sky(jing)14 小时前
BUG: unable to handle kernel paging request 完整排查:dmesg 四要素与三路定罪
linux·运维·服务器·内核·排障
mounter62514 小时前
从硬件互连到操作系统变革:CXL 技术演进与 Linux 内核工程挑战
linux·运维·服务器
zhengqweasd14 小时前
机房托管服务器怎么选硬盘,机械盘和 SSD 托管场景差异
运维·服务器·github