注册

国家标准项目《网络安全技术 网络安全漏洞标识与描述规范》由 TC260(全国网络安全标准化技术委员会)归口 ,主管部门为国家标准委

主要起草单位 国家信息技术安全研究中心国家计算机网络应急技术处理协调中心中国信息安全测评中心等

目录

基础信息

制修订
修订
项目周期
12个月
公示开始日期
2026-08-07
公示截止日期
2026-09-06
标准类别
安全
国际标准分类号
35.030
35 信息技术、办公机械
35.030 IT安全
归口单位
全国网络安全标准化技术委员会
执行单位
全国网络安全标准化技术委员会
主管部门
国家标准委

起草单位

范围和主要技术内容

本标准规定了网络安全漏洞(以下简称“漏洞”)的标识与描述信息。 本标准适用于从事漏洞发布与管理、漏洞库建设、产品生产、研发、测评与网络运营等活动的所有相关方。针对每一个漏洞,分为标识项和描述项两大类,其中描述项包括名称、时间信息、相关方信息、类别、等级、受影响产品或服务、相关编号、存在性说明等八项必须项。其中,时间信息仅要求披露时间为必须项,其他时间点可作为扩展;相关方信息仅要求披露者和验证者为必须项,其他角色可作为扩展。并可根据需要扩展检测方法、监测方法、解决方案、其他描述等扩展项,扩展项为可选。 1、将“发布时间”修改并扩展为“时间信息”,新增发现时间、报告时间、收录时间、验证时间、披露时间、补丁发布时间、缓解措施发布时间和信息更新时间等内容。 2、调整“相关方信息”,整合并扩展了发现者、报告者、验证者、修复方案发布者、披露者等多类角色。 3、扩展“类别”,新增基于缺陷的漏洞和基于影响的漏洞两种分类方式。 4、扩展“等级”,新增综合分级方式。 5、在“受影响产品或服务”中新增互联互通所需的统一信息描述方式。 6、扩展“检测方法”,新增检测工具、环境要求、步骤说明、规则特征、PoC保护级别、判定依据、安全控制等。 7、新增“监测方法”相关内容。 8、扩展“解决方案”相关内容。