關於 PlainCVE

PlainCVE 是一個漏洞研究與解說計畫。我們挑選已遭實際利用、或對開發團隊影響重大的漏洞,查證官方公告與原始資料,寫成不具資安背景的人也能讀懂、並能據以行動的說明:誰會受影響、攻擊怎麼發生、該怎麼修補與偵測。

研究範圍

研究方法

  1. 資料蒐集。每天保存 CISA KEV 與 OSV(npm、PyPI)的快照,連同公告日後的修改一併留存,可以回頭查某則公告在某一天的內容。
  2. 分級。依領域與是否已遭利用排定研究順序。
  3. 研究與撰寫。以廠商公告、CVE 與 NVD 紀錄、修補紀錄等官方資料為準。來源之間說法不一致時(例如評分或受影響版本),在頁面上並列說明;無法確認的內容明確標示「未確認」。初稿可能由 AI 協助整理,這類頁面會標示「AI 輔助」。
  4. 審稿。每一頁公開前都由人工逐項核對事實與來源,並記錄審稿日期。
  5. 驗證。在隔離的臨時環境重現後,頁面才會標示「已重現」;審稿過但尚未重現的頁面會清楚標示「已審稿、尚未重現」。惡意套件事件只分析公開資料,不下載、不執行惡意程式。

每一頁包含什麼

摘要誰會受影響、後果多嚴重、現在該做什麼
攻擊流程圖攻擊一步步怎麼發生,以及每一步可以在哪裡擋下
原理與修復成因的概念說明,附有問題的寫法與修好的寫法
藍隊應對手冊偵測、修補或緩解、事件應變、長期強化
驗證紀錄我們在什麼環境、用什麼方法、看到什麼結果
媒體簡報附來源的關鍵數字、已確認與未確認的事、名詞解釋
來源每一頁至少一筆官方公告、修補紀錄或 CVE / NVD 紀錄

編輯原則

讀者

研究與開發

PlainCVE 是 Wen Studio 的個人研究計畫。Wen Studio 的專業背景是產品安全分析,負責本站的研究、審稿與網站開發。

支持 PlainCVE

PlainCVE 是一個人利用工作以外的時間做的研究,所有內容都免費。如果這些說明幫到你,歡迎請我喝杯咖啡,讓我有動力繼續寫下去。

在 Ko-fi 請我喝杯咖啡

贊助不影響任何頁面的內容與結論。