Skip to content

Data Sources

Andrii Sheiko edited this page Jul 17, 2026 · 4 revisions

Data Sources

Ubuntu Canonical CVE Feed

Основний production source для Ubuntu:

https://ubuntu.com/security/cves.json

CLI:

rule-builder --canonical-cves --releases focal,jammy,noble --output-dir /srv/www/pycve/rules

Причини використання:

  • офіційний Canonical CVE tracker feed;
  • має release/package statuses;
  • краще відображає Ubuntu security tracker semantics.

Операційні нюанси:

  • feed paginated;
  • максимальний практичний limit дорівнює 20;
  • повний fetch може бути довгим;
  • можливі timeout/503/504;
  • checkpoint/resume потрібні для production reliability.

Ubuntu OVAL

OVAL path лишається alternative/backup source, а не основною заміною Canonical CVE feed.

Причини:

  • OVAL завантажується окремим XML-файлом на release;
  • це зменшує кількість HTTP-запитів;
  • кожен запуск все одно завантажує великий повний файл;
  • --checkpoint-path і --max-pages до OVAL не застосовуються;
  • корисний для dev/test або emergency fallback.

CLI:

rule-builder --ubuntu-oval --releases focal,jammy,noble --output-dir /srv/www/pycve/rules

Debian Security Tracker

Основний source для Debian:

https://security-tracker.debian.org/tracker/data/json

CLI:

rule-builder --debian-cves --releases bookworm,bullseye,trixie --output-dir /srv/www/pycve/rules

Це офіційний Debian Security Tracker JSON і наразі найкращий practical bulk source для package/release/fixed-version rules.

Для Debian builder формує:

  • package_version rules для звичайних пакетів;
  • kernel_package_version rules для source package linux;
  • advisory rules для unresolved CVE без published fixed version.

Clone this wiki locally