-
Notifications
You must be signed in to change notification settings - Fork 0
Data Sources
Andrii Sheiko edited this page Jul 17, 2026
·
4 revisions
Основний production source для Ubuntu:
https://ubuntu.com/security/cves.json
CLI:
rule-builder --canonical-cves --releases focal,jammy,noble --output-dir /srv/www/pycve/rulesПричини використання:
- офіційний Canonical CVE tracker feed;
- має release/package statuses;
- краще відображає Ubuntu security tracker semantics.
Операційні нюанси:
- feed paginated;
- максимальний практичний
limitдорівнює 20; - повний fetch може бути довгим;
- можливі timeout/503/504;
- checkpoint/resume потрібні для production reliability.
OVAL path лишається alternative/backup source, а не основною заміною Canonical CVE feed.
Причини:
- OVAL завантажується окремим XML-файлом на release;
- це зменшує кількість HTTP-запитів;
- кожен запуск все одно завантажує великий повний файл;
-
--checkpoint-pathі--max-pagesдо OVAL не застосовуються; - корисний для dev/test або emergency fallback.
CLI:
rule-builder --ubuntu-oval --releases focal,jammy,noble --output-dir /srv/www/pycve/rulesОсновний source для Debian:
https://security-tracker.debian.org/tracker/data/json
CLI:
rule-builder --debian-cves --releases bookworm,bullseye,trixie --output-dir /srv/www/pycve/rulesЦе офіційний Debian Security Tracker JSON і наразі найкращий practical bulk source для package/release/fixed-version rules.
Для Debian builder формує:
-
package_versionrules для звичайних пакетів; -
kernel_package_versionrules для source packagelinux; - advisory rules для unresolved CVE без published fixed version.