취약점 데이터 출처
TRUSCA는 5개 공개 취약점 피드를 컴파일한 번들인 Trivy DB로 SBOM을 CVE에 대조합니다. 본 페이지는 각 출처가 무엇을 기여하는지, 언제 갱신되는지, 어떤 생태계를 커버하는지의 reference입니다.
대상 독자
"이 CVE는 어디서 오는가?", "왜 이 생태계는 빠졌나?"에 답해야 하는 보안 리드·감사인·운영자. 다운로드·갱신·air-gapped 미러 같은 운영자 라이프사이클은 취약점 데이터 (Trivy DB)를 참조하세요.
출처 매트릭스
| 출처 | 주체 | 업스트림 갱신 | 기여 항목 |
|---|---|---|---|
| NVD — National Vulnerability Database | NIST | 약 6시간 | CVE ID, CVSS v3 벡터, CPE 매칭, 참조. CVE 백본. |
| OSV — Open Source Vulnerabilities | 연속 | 생태계별 어드바이저리 + 정밀 버전 범위(introduced / fixed / last_affected). | |
| GHSA — GitHub Security Advisories | GitHub | 연속 | 어드바이저리 메타데이터, 수정 버전, 철회 상태. npm / pip / Maven은 GHSA가 먼저인 경우가 많음. |
| EPSS — Exploit Prediction Scoring System | FIRST | 일간 | 30일 익스플로잇 확률 0.0–1.0 + 백분위. 선택적 EPSS 게이트 구동. |
| KEV — Known Exploited Vulnerabilities | CISA | 발표 시 | 해당 CVE의 실환경 익스플로잇 확인 여부 boolean. 최우선 트리아지 신호. |
다섯 출처 모두 동일한 Trivy DB 번들에 함께 들어 있습니다 — 포털은 스캔 시점에 이 API들을 호출하지 않습니다. 스캔별 매칭은 워커의 /var/lib/trivy/db/에서 읽으며, Trivy DB refresh 태스크가 이를 최신으로 유지합니다.
컴포넌트 수준 출처 하나는 Trivy DB 밖에 있습니다:
| 출처 | 발행처 | 갱신 | 기여 내용 |
|---|---|---|---|
| endoflife.date — 제품 라이프사이클 날짜 | endoflife.date 커뮤니티 (코드는 MIT, 라이프사이클 날짜는 사실 데이터) | 릴리즈마다 벤더링되는 스냅숏 (scripts/refresh_eol_snapshot.py) | 선별된 런타임·프레임워크 목록의 지원 종료 판정 — EOL 배지와 필터. 스캔 시 번들된 스냅숏에서 읽으며 네트워크 호출이 없습니다. |
포털에서의 갱신 주기
| 레이어 | 주기 |
|---|