ISO/IEC 29147‌漏洞披露‌标准简介

ISO/IEC 29147 是国际标准化组织(ISO)与国际电工委员会(IEC)联合发布的关于漏洞披露(Vulnerability Disclosure)的国际标准,现行版本为 ISO/IEC 29147:2018。该标准旨在规范供应商、报告者和协调者之间的协作流程,确保漏洞信息在修复前保密,修复后透明发布,从而最小化安全风险并保护用户利益 。‌‌

核心目标与角色

该标准的核心在于建立利益相关方之间的合作预期,通过规范化流程降低漏洞带来的损害和成本。主要涉及以下角色:

供应商:负责接收报告、验证漏洞、开发修复方案并发布咨询文档的组织。

报告者:发现漏洞并通知供应商的个人或组织(如安全研究人员)。

协调者:在多方受影响或存在分歧时,协助调解和沟通的中间人(如 CERT 机构)。

用户:产品或服务的最终使用者,依赖披露信息评估自身风险 。‌‌

关键流程要求

ISO/IEC 29147 定义了漏洞披露的标准框架,供应商需遵循以下关键步骤:

接收与确认:供应商必须提供至少一种符合当前技术水平的报告渠道(如加密邮箱或在线表单),并在收到报告后 7 个日历日内 确认收到 。

验证与沟通:对报告进行初步评估和分类,在处理过程中与报告者保持持续沟通,包括状态更新和披露时间表协商 。

发布咨询文档:修复完成后,发布包含唯一标识符(如 CVE ID)、受影响产品列表、严重性评分(如 CVSS)及修复指导的咨询文档,并提供人类可读和机器可读格式 。‌‌

与 ISO/IEC 30111 的关系

ISO/IEC 29147 专注于外部接口(即如何接收和披露漏洞),通常与 ISO/IEC 30111(专注于内部漏洞处理流程)配合使用。两者共同构成了完整的漏洞管理生命周期:29147 负责“对外披露”,30111 负责“对内修复” 。‌‌