2026.07.14
从 NVD CPE 到 CNNVD PAV | 网络安全数据的“主权替代”之路
CNNVD发布国产PAV数据标准,替代美国NVD CPE,破解命名混乱、覆盖盲区等难题,实现漏洞影响产品数据自主可控,筑牢网络安全底座。
时代拐点
需求侧合规强制、供给侧漏洞海啸。漏洞从公开到武器化已缩短至数小时。三股力量推动下,漏洞的运营管理模式必须彻底革新。
01
AI 把漏洞发现推向机器速度:约 45% 的 AI 生成代码含 OWASP Top 10 缺陷,从源头放大漏洞基数;攻击方同样用 AI 提升钓鱼、社工与武器化效率。整条攻防时间链正被 AI 压缩——「发现—修补」的从容时代已经结束。
02
供应链攻击同比增长 93%,75% 的攻击入口集中在依赖、构建管道与容器镜像。组件本身就是资产,必须先纳管、再做闭环——否则「别人的漏洞」会持续变成「你的资产风险」。
03
《网络安全法》2025 年修订强化罚则与责任主体,等保 2.0 将三级系统高危修复周期由 30 天压缩至 15 天。行业内的监管漏洞排查、漏洞通报已经常态化。漏洞须及时报送、闭环留痕、全程可追溯——合规正从「形式达标」转向「实效验证」。
传统模式失效
有限的修复资源被无谓消耗,真正能造成危害的漏洞反而得不到聚焦——防御方正以肉眼可见的速度落后于攻击方。
01
依赖漏洞级别与补丁周期分配资源,力量被无谓的消耗,真正高危的漏洞反而得不到聚焦。
02
在野活跃利用的高危漏洞完全修复率由 38% 降至 26%,完全修复中位时长升至 43 天。
03
AI 加速漏洞发现、利用代码开发与目标选择,攻击者的节奏越来越快。
04
武器化漏洞在修复前可能已被利用,单纯打补丁难以驱离已经潜入的攻击者。
05
长期缺少可执行的排序方法,各方各行其是,在合规与风险的边缘反复徘徊。
摄星的答案
漏洞会越来越多,这是无法逆转的趋势。真正可以改变的,是风险能否被度量、决策能否被追溯、结果能否被交付。
降噪 75.6% · 漏洞维度 → 资产维度
| 优先级 | 漏洞编号 | 等级 | SLA | 状态 |
|---|---|---|---|---|
| P0 | CVE-2026-58644 | 超危 | 1 天 | 待派发 |
| P0 | CVE-2026-25089 | 超危 | 1 天 | 处理中 |
| P1 | CVE-2026-46817 | 超危 | 7 天 | 处理中 |
| P1 | CVE-2026-56155 | 高危 | 7 天 | 待复测 |
| P2 | CVE-2023-4346 | 高危 | 30 天 | 已闭环 |
30+ 因子组合资产、漏洞与情报多维属性排序,取代粗放的「按级别排序」。取舍能对管理层讲清楚。
字段级来源、采集时间与冲突裁决贯穿全线。哪条数据来自哪里、为什么这样定级,全程可回溯。
跨源去重与资产归并实现 75%+ 降噪,聚合成有限工单,SLA 驱动闭环,成为可汇报的运营成果。
产品矩阵
玄猫解决「看得见」——以资产为中心汇聚风险;四相解决「管得住」——把风险收敛为可交付的运营成果。
Apache Software Foundation
Log4j2 2.14.1
资产驱动的漏洞情报
资产统一视角 · 多源融合 · 国产权威 · 主动风险管理
以资产语言统一视角,聚合碎片化漏洞情报。版本沿革、漏洞、合规、供应链、威胁五个维度刻画资产风险。
资产漏洞关联技术,消除漏洞扫描空窗期,以「非扫描」模式,无感、无伤、即时感知和排查资产漏洞风险。
输出呈现层
把结果讲出去
核心运营层
风险闭环中枢
资源资产层
资产纳管 + 知识沉淀
数据接入层
把多源数据请进来
资产漏洞运营管理平台
以资产为锚 · 以风险为序 · 以运营为闭环
一个平台打通资产、漏洞、情报与工单:以资产为锚看清风险归属,以优先级引擎排序取代全量打补丁, 把海量漏洞收敛为有限工单并驱动到闭环。
让漏洞治理从「修不完」变成「管得住」——可度量、可追溯、可交付,成为能对管理层汇报的运营成果。
专业 · 专注 · 合作 · 共赢
自 2018 年成立起,对标国际大厂,多年只做好资产漏洞管理这一件事。不追风口,把一条路走深。
熟知标准与监管政策演进,率先完成产品化。参与国标 1 项、国标预研 2 项、行标 4 项、团标 1 项的制定工作。
从用户中来,到用户中去。监管、金融、运营商、电力、军工的行业能力沉淀为共享版本,让后来者少走弯路。
4 年连续
人民银行突出贡献单位
金融网络安全态势感知平台 2021–2024 年优秀技术支撑与突出贡献单位
8 项
参与制定的标准
国标 1 项、国标预研 2 项、行标 4 项、团标 1 项
部分客户与合作机构
技术研究
2026.07.14
CNNVD发布国产PAV数据标准,替代美国NVD CPE,破解命名混乱、覆盖盲区等难题,实现漏洞影响产品数据自主可控,筑牢网络安全底座。
2026.06.16
美国CISA发布全球首个国家级漏洞优先级强制指令BOD26-04,打破传统全量打补丁模式,基于风险分级设五档修复时限,推动漏洞管理向风险驱动转变。
2026.05.26
Eclipse报复性公开6个Windows零日漏洞,致全球数亿终端暴露。事件暴露供应链单点风险,国产化替代成安全刚需。