Перейти к содержимому
>_ITDITDПлатформа веб-безопасности
Источники

Источники данных и лицензии

Инструменты и страницы об угрозах на этом сайте построены на открытых данных. Здесь перечислено, какие данные мы используем, на каких страницах и на каких условиях. Уведомления, которых требуют поставщики, приведены дословно, на английском.

Обновлено 2026-10-10

Главное

  • Мы используем только открытые данные, условия которых разрешают использование на коммерческом сайте с рекламой.
  • Уведомления, которых требуют NVD и MITRE (CWE и ATT&CK), приведены на этой странице дословно, на английском.
  • Записи об инцидентах опираются прежде всего на заявление пострадавшей организации; названия группировок злоумышленников мы не публикуем.

Кратко

ДанныеГде используютсяЛицензия / условия
CISA KEV (уязвимости, эксплуатация которых подтверждена)Лента угроз, обстановка сейчас, Поиск CVE / KEVCC0 1.0
NVD (Национальная база данных уязвимостей США)Лента угроз, Поиск CVE / KEVУсловия использования NVD
FIRST EPSS (вероятность эксплуатации)Лента угроз, обстановка сейчас, Поиск CVE / KEVСвободное использование (просьба указывать источник)
MITRE CWE (классификация типов уязвимостей)Поиск CVE / KEV, глоссарийУсловия CWE (коммерческое использование разрешено, нужен знак авторского права)
MITRE ATT&CK (классификация методов атак)ГлоссарийУсловия ATT&CK (коммерческое использование разрешено, нужен знак авторского права)
OSV.dev / GitHub Advisory DatabaseСканер уязвимостей зависимостейЗависит от источника (GitHub Advisory — CC BY 4.0)
Cloudflare RadarОбстановка сейчасВстраиваемые графики — CC BY 4.0
Have I Been Pwned (данные об утечках)Обстановка сейчасCC BY 4.0
Pwned Passwords (утёкшие пароли)Надёжность пароля, проверка утечкиУказывать источник не требуется (мы указываем)

CISA KEV (уязвимости, эксплуатация которых подтверждена)

Каталог уязвимостей, эксплуатация которых подтверждена на практике. Публикует Агентство по кибербезопасности и защите инфраструктуры США (CISA). Официальная страница

Для чего используем
По нему мы определяем, эксплуатируется ли уязвимость на самом деле. Это приоритет в ленте угроз, блок «добавлено в KEV за 7 дней» на странице Что происходит сейчас и отметка «эксплуатируется» в Поиске CVE / KEV.
Лицензия / условия
CC0 1.0 (передача в общественное достояние). Указывать источник не обязательно, но мы его указываем.

NVD (Национальная база данных уязвимостей США)

Ведёт Национальный институт стандартов и технологий США (NIST). Официальный сайт

Для чего используем
Отсюда мы берём для каждой CVE оценку опасности (CVSS), затронутые продукты, тип уязвимости (CWE) и ссылки. Они показаны в ленте угроз и в Поиске CVE / KEV. Поиск обращается к NVD API только за CVE, которых нет в базе этого сайта.
Лицензия / условия
Условия использования NVD разрешают коммерческое использование. Требуемое ими уведомление ниже мы приводим дословно на этой странице и в Поиске CVE / KEV.
Обязательное уведомление (дословно)

This product uses the NVD API but is not endorsed or certified by the NVD.

FIRST EPSS (вероятность эксплуатации)

Ежедневная оценка того, насколько вероятно, что CVE будут эксплуатировать в ближайшие 30 дней. Публикует FIRST — международное объединение команд реагирования на инциденты. Официальная страница

Для чего используем
Вероятность эксплуатации и перцентиль каждой CVE помогают решить, что исправлять первым. Используются в ленте угроз, на странице Что происходит сейчас и в Поиске CVE / KEV.
Лицензия / условия
По условиям EPSS данные можно использовать бесплатно; поставщик просит указывать источник строкой ниже.
Обязательное уведомление (дословно)

See EPSS at https://www.first.org/epss

MITRE CWE (классификация типов уязвимостей)

Перечень типов слабостей в программном обеспечении, который ведёт американская некоммерческая организация MITRE. Официальный сайт

Для чего используем
Поиск CVE / KEV показывает, к какому типу слабости относится CVE (номер CWE). В некоторых статьях глоссария тоже указаны связанные номера CWE. Мы используем только номера и названия и не копируем описания CWE.
Лицензия / условия
Условия использования CWE разрешают исследования, разработку и коммерческое использование при условии, что воспроизводятся знак авторского права MITRE и текст лицензии. Оба приведены ниже.
Обязательное уведомление (дословно)

Copyright © 2006–2026, The MITRE Corporation. CWE is a trademark of The MITRE Corporation.

The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. Any copy you make for such purposes is authorized on the condition that you reproduce MITRE’s copyright designation and this license in any such copy.

MITRE ATT&CK (классификация методов атак)

База знаний о действиях злоумышленников, упорядоченная по тактикам и техникам. Ведёт MITRE. Официальный сайт

Для чего используем
В некоторых статьях глоссария указаны номера связанных техник (например, T1566) — как отправная точка для поиска мер защиты. Сведения о группировках (Groups) мы не используем.
Лицензия / условия
Условия использования ATT&CK разрешают исследования, разработку и коммерческое использование при условии, что воспроизводятся знак авторского права MITRE и текст лицензии. Оба приведены ниже.
Обязательное уведомление (дословно)

© 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation.

The MITRE Corporation (MITRE) hereby grants you a non-exclusive, royalty-free license to use ATT&CK® for research, development, and commercial purposes. Any copy you make for such purposes is authorized provided that you reproduce MITRE's copyright designation and this license in any such copy.

MITRE ATT&CK and ATT&CK are registered trademarks of The MITRE Corporation.

OSV.dev / GitHub Advisory Database

Открытая база уязвимостей, которую ведёт Google. Данные по npm приходят в основном из GitHub Advisory Database. OSV.dev

Для чего используем
Сканер уязвимостей зависимостей проверяет вставленные вами пакеты на известные уязвимости. Запросы идут из вашего браузера прямо в OSV.dev, минуя сервер этого сайта.
Лицензия / условия
Лицензия данных OSV.dev зависит от источника; список — в описании данных OSV. GitHub Advisory Database, основной источник для npm, распространяется по CC BY 4.0. У каждого результата указан идентификатор бюллетеня и ссылка на исходную страницу OSV.dev.

Cloudflare Radar

Открытые наблюдения Cloudflare за интернет-трафиком и атаками. Официальный сайт

Для чего используем
На странице Что происходит сейчас встроены графики Radar: объём DDoS-атак и основные страны — источники и цели. Встроенные графики загружаются с серверов Cloudflare, и Cloudflare Web Analytics учитывает их просмотры. Подробнее — в политике конфиденциальности.
Лицензия / условия
Встраиваемые карточки и изображения доступны по CC BY 4.0 (о Radar), и у каждого графика указан источник. Числа из API и CSV-выгрузок Radar разрешены только для некоммерческого использования (CC BY-NC 4.0), поэтому мы их не загружаем.

Have I Been Pwned (данные об утечках)

База публично известных утечек данных, которую ведёт исследователь безопасности. Официальный сайт

Для чего используем
На странице Что происходит сейчас показано, сколько утечек добавлено за последнее время и какие данные в них раскрыты. Мы показываем только итоги и не называем организации: утечка в базе не всегда раскрыта самой организацией.
Лицензия / условия
API утечек распространяется по CC BY 4.0 (документация API). Мы даём ссылку на Have I Been Pwned как на источник и указываем, что итоги подсчитаны нами.

Pwned Passwords (утёкшие пароли)

Список хешей паролей, найденных в прошлых утечках, от Have I Been Pwned. Официальная страница

Для чего используем
Инструмент Надёжность пароля, проверка утечки / генератор проверяет, встречался ли пароль в прошлых утечках. Браузер вычисляет хеш и отправляет только его первые пять символов (k-анонимность), поэтому сам пароль никуда не уходит.
Лицензия / условия
Лицензия CC BY 4.0 от Have I Been Pwned относится к API утечек; для API Pwned Passwords требования указывать источник нет. Мы всё равно его указываем.

Как мы работаем с данными об инцидентах

  • Записи об инцидентах опираются прежде всего на заявление самой пострадавшей организации, затем на сообщения регуляторов и только потом на публикации СМИ. У каждой записи указаны источники.
  • По имени мы называем только пострадавшую организацию. Третьи стороны — подрядчики, поставщики, следователи — описаны по их роли.
  • Мы не называем группировки злоумышленников и не используем сведения с сайтов, где преступники публикуют украденное.
  • Если новые сообщения меняют факты, мы исправляем запись и отмечаем, что и когда изменилось. Список — в статье Утечки данных и кибератаки 2026 года: хронология и в разделе Инциденты и уязвимости.

Как мы выбираем данные

  • Берём только данные, опубликованные условия которых разрешают использование на коммерческом сайте с рекламой. Данные только для некоммерческого использования или с неясными условиями не используем.
  • Перед каждым новым способом использования перечитываем условия поставщика: они меняются.
  • На этом сайте показана копия данных. Точные актуальные значения смотрите у поставщика.
  • Пароли и списки зависимостей, которые вы вводите в наши инструменты, не проходят через сервер этого сайта. Такие проверки идут из вашего браузера прямо к поставщику данных.

Если заметили пропущенный источник или ошибку, напишите нам через страницу Контакты.