跳到正文
>_ITDITDWeb 安全平台
来源

数据来源与许可

本站的工具和威胁页面使用公开数据。本页列出我们在哪些页面、按什么条件使用了哪些数据。提供方指定的声明按英文原文刊载。

更新于 2026-10-10

要点

  • 只使用其公开条款允许在带广告的商业网站上使用的公开数据。
  • NVD 与 MITRE(CWE、ATT&CK)要求的声明,按英文原文刊载在本页。
  • 事故记录首先以受害组织自己的公告为依据,不刊载攻击者团伙的名称。

一览

数据使用位置许可 / 条款
CISA KEV(已确认被利用的漏洞)威胁动态、当前威胁、CVE / KEV 查询CC0 1.0
NVD(美国国家漏洞数据库)威胁动态、CVE / KEV 查询NVD 使用条款
FIRST EPSS(被利用概率)威胁动态、当前威胁、CVE / KEV 查询可自由使用(请求注明出处)
MITRE CWE(弱点类型分类)CVE / KEV 查询、术语表CWE 使用条款(可商用,需版权声明)
MITRE ATT&CK(攻击手法分类)术语表ATT&CK 使用条款(可商用,需版权声明)
OSV.dev / GitHub Advisory Database依赖包漏洞扫描器因来源而异(GitHub Advisory 为 CC BY 4.0)
Cloudflare Radar当前威胁嵌入内容为 CC BY 4.0
Have I Been Pwned(数据泄露事件)当前威胁CC BY 4.0
Pwned Passwords(已泄露的密码)密码强度・泄露检测无署名要求(本站仍注明出处)

CISA KEV(已确认被利用的漏洞)

美国网络安全和基础设施安全局(CISA)发布的、已确认在现实中被利用的漏洞目录。官方页面

用途
用于判断漏洞是否正被实际利用。威胁动态的优先级、当前全球的攻击、漏洞利用与数据泄露中的“最近 7 天新增 KEV”、CVE / KEV 查询中的“正被利用”标记,都来自这份数据。
许可 / 条款
CC0 1.0(等同于公有领域)。没有署名义务,但本站仍注明出处。

NVD(美国国家漏洞数据库)

由美国国家标准与技术研究院(NIST)运营。官方网站

用途
用于获取每个 CVE 的严重程度(CVSS)、受影响产品、弱点类型(CWE)和参考链接,显示在威胁动态和CVE / KEV 查询中。查询工具只在本站数据库中没有该 CVE 时才调用 NVD API。
许可 / 条款
根据NVD 使用条款,商业网站也可以使用。条款要求的下列声明,按原文刊载在本页和 CVE / KEV 查询页。
提供方要求的声明(原文)

This product uses the NVD API but is not endorsed or certified by the NVD.

FIRST EPSS(被利用概率)

由全球事件响应团队组织 FIRST 每天发布,估算每个 CVE 在未来 30 天内被利用的概率。官方页面

用途
作为决定修补顺序的参考,显示每个 CVE 的被利用概率和百分位,用于威胁动态、当前威胁和CVE / KEV 查询。
许可 / 条款
EPSS 使用条件允许免费自由使用,并请求附上下面这句出处说明。
提供方要求的声明(原文)

See EPSS at https://www.first.org/epss

MITRE CWE(弱点类型分类)

由美国非营利组织 MITRE 维护的软件弱点(漏洞类型)列表。官方网站

用途
CVE / KEV 查询显示该 CVE 属于哪类弱点(CWE 编号)。术语表的部分条目也会列出相关的 CWE 编号。只使用编号和名称,不转载 CWE 的正文。
许可 / 条款
CWE 使用条款允许用于研究、开发和商业用途,条件是附上 MITRE 的版权声明和许可文字,因此按原文刊载如下。
提供方要求的声明(原文)

Copyright © 2006–2026, The MITRE Corporation. CWE is a trademark of The MITRE Corporation.

The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. Any copy you make for such purposes is authorized on the condition that you reproduce MITRE’s copyright designation and this license in any such copy.

MITRE ATT&CK(攻击手法分类)

由 MITRE 维护、按战术和技术整理攻击者手法的知识库。官方网站

用途
术语表的部分条目会列出相关技术编号(例如 T1566),作为查找防御方法的线索。不使用攻击者团伙(Groups)的信息。
许可 / 条款
ATT&CK 使用条款允许用于研究、开发和商业用途,条件是附上 MITRE 的版权声明和许可文字,因此按原文刊载如下。
提供方要求的声明(原文)

© 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation.

The MITRE Corporation (MITRE) hereby grants you a non-exclusive, royalty-free license to use ATT&CK® for research, development, and commercial purposes. Any copy you make for such purposes is authorized provided that you reproduce MITRE's copyright designation and this license in any such copy.

MITRE ATT&CK and ATT&CK are registered trademarks of The MITRE Corporation.

OSV.dev / GitHub Advisory Database

由 Google 运营的开放漏洞数据库。npm 的数据主要来自 GitHub Advisory Database。OSV.dev

用途
依赖包漏洞扫描器会对照你粘贴的依赖包是否有已知漏洞。查询从你的浏览器直接发往 OSV.dev,不经过本站服务器。
许可 / 条款
OSV.dev 的数据按来源采用不同许可,列于OSV 数据说明。npm 的主要来源 GitHub Advisory Database 采用 CC BY 4.0。每条结果都显示公告 ID,并链接到 OSV.dev 上的原始页面。

Cloudflare Radar

Cloudflare 公开的互联网流量与攻击观测数据。官方网站

用途
当前全球的攻击、漏洞利用与数据泄露以嵌入方式显示 DDoS 攻击量以及攻击来源国和目标国的图表。嵌入的图表从 Cloudflare 的服务器加载,并由 Cloudflare Web Analytics 统计使用情况。详见隐私政策。
许可 / 条款
嵌入卡片和图片以 CC BY 4.0 提供(关于 Radar),每张图表都标有出处。Radar API 和 CSV 中的数值仅限非商业使用(CC BY-NC 4.0),因此本站不导入这些数据。

Have I Been Pwned(数据泄露事件)

由一名安全研究人员运营的公开数据泄露事件数据库。官方网站

用途
当前全球的攻击、漏洞利用与数据泄露汇总显示最近登记的泄露事件数量及泄露的信息类型。只显示汇总数字,不列出各事件的组织名称,因为登记的事件不一定是该组织自己公布的。
许可 / 条款
泄露事件 API 采用 CC BY 4.0(API 说明)。本站以链接注明 Have I Been Pwned 为出处,并说明数字由本站汇总。

Pwned Passwords(已泄露的密码)

Have I Been Pwned 提供的、在以往泄露中发现的密码哈希列表。官方页面

用途
密码强度・泄露检测 / 生成用于确认输入的密码是否出现在以往的泄露中。浏览器在本地计算哈希值,只发送前 5 个字符(k-匿名),密码本身不会被发送到任何地方。
许可 / 条款
Have I Been Pwned 的 CC BY 4.0 适用于泄露事件等 API,Pwned Passwords API 没有署名要求。本站仍注明出处。

安全事故数据的处理方式

  • 事故记录首先以受害组织自己的公告为依据,其次是监管机构的发布,再次才是新闻报道。每条记录都附有所依据的出处。
  • 只写出受害组织的名称。外包方、供应商、调查公司等第三方以其角色描述。
  • 不刊载攻击者团伙的名称,也不使用来自犯罪分子泄露网站的信息。
  • 后续报道改变事实时,我们会更正记录,并保留何时改了什么。完整列表见2026 年数据泄露与网络攻击时间线和安全事故与漏洞。

选择数据的规则

  • 只使用其公开条款允许在带广告的商业网站上使用的数据。仅限非商业用途或无法确认条款的数据一律不用。
  • 开始新的用途之前,重新阅读提供方的条款,因为条款可能变化。
  • 本站显示的是各数据的副本。准确的最新数值请以各提供方的原始数据为准。
  • 在工具中输入的密码和依赖包列表不会经过本站服务器。这些检查从你的浏览器直接发往数据提供方。

如发现遗漏的出处或错误,请通过联系我们告知。