關於 PlainCVE
PlainCVE 是一個漏洞研究與解說計畫。我們挑選已遭實際利用、或對開發團隊影響重大的漏洞,查證官方公告與原始資料,寫成不具資安背景的人也能讀懂、並能據以行動的說明:誰會受影響、攻擊怎麼發生、該怎麼修補與偵測。
研究範圍
- 以 2026 年起公開的漏洞為主。
- 優先處理美國 CISA「已知遭利用漏洞清單」(KEV)中的項目,也就是已有實際攻擊的漏洞。
- 重點領域是軟體供應鏈(套件、CI/CD、開發工具)與 AI 安全(LLM 應用、AI 閘道、Agent 框架)。
- 沒有 CVE 編號的重大事件(例如惡意套件)同樣收錄,改以 GitHub Advisory 或 OSV 的編號追蹤。
研究方法
- 資料蒐集。每天保存 CISA KEV 與 OSV(npm、PyPI)的快照,連同公告日後的修改一併留存,可以回頭查某則公告在某一天的內容。
- 分級。依領域與是否已遭利用排定研究順序。
- 研究與撰寫。以廠商公告、CVE 與 NVD 紀錄、修補紀錄等官方資料為準。來源之間說法不一致時(例如評分或受影響版本),在頁面上並列說明;無法確認的內容明確標示「未確認」。初稿可能由 AI 協助整理,這類頁面會標示「AI 輔助」。
- 審稿。每一頁公開前都由人工逐項核對事實與來源,並記錄審稿日期。
- 驗證。在隔離的臨時環境重現後,頁面才會標示「已重現」;審稿過但尚未重現的頁面會清楚標示「已審稿、尚未重現」。惡意套件事件只分析公開資料,不下載、不執行惡意程式。
每一頁包含什麼
| 摘要 | 誰會受影響、後果多嚴重、現在該做什麼 |
|---|---|
| 攻擊流程圖 | 攻擊一步步怎麼發生,以及每一步可以在哪裡擋下 |
| 原理與修復 | 成因的概念說明,附有問題的寫法與修好的寫法 |
| 藍隊應對手冊 | 偵測、修補或緩解、事件應變、長期強化 |
| 驗證紀錄 | 我們在什麼環境、用什麼方法、看到什麼結果 |
| 媒體簡報 | 附來源的關鍵數字、已確認與未確認的事、名詞解釋 |
| 來源 | 每一頁至少一筆官方公告、修補紀錄或 CVE / NVD 紀錄 |
編輯原則
- 官方資料優先。新聞與研究報告作為補充,一律註明出處。
- 原創撰寫。用自己的話說明,不轉貼來源原文。
- 只為防禦與教育。不提供攻擊程式、payload 或逐步重現攻擊的方法。
- 公開更正。發現錯誤會直接修正頁面,細節見政策。
讀者
- 開發者:我要知道怎麼修、怎麼擋
- 媒體:我要正確、可引用的摘要
- 學生:我要弄懂原理
- 研究員:我要驗證細節與規則
研究與開發
PlainCVE 是 Wen Studio 的個人研究計畫。Wen Studio 的專業背景是產品安全分析,負責本站的研究、審稿與網站開發。
支持 PlainCVE
PlainCVE 是一個人利用工作以外的時間做的研究,所有內容都免費。如果這些說明幫到你,歡迎請我喝杯咖啡,讓我有動力繼續寫下去。
在 Ko-fi 請我喝杯咖啡贊助不影響任何頁面的內容與結論。