共通プラットフォーム列挙(CPE)は、情報技術システム、ソフトウェア、パッケージの構造化された命名体系です。Uniform Resource Identifiers(URI)の汎用構文に基づいたCPEには、正式な名前形式、システムに対して名前をチェックする方法、およびテキストとテストを名前にバインドするための記述形式が含まれています。[1]
CPE製品辞書は、合意された公式CPE名のリストを提供します。辞書はXML形式で提供され、一般に公開されています。CPE辞書はNISTでホストおよび管理されており、非政府組織が自主的に使用できます。米国では著作権の対象ではありません。[1]
CPE 識別子は、識別された製品に影響を与える 共通脆弱性識別子(CVE) を検索する場合によく使用されます。
スキーム形式
CPE 2.3はNISTによって管理されている次の形式に従います: [2]
cpe:<cpe_version>:<part>:<vendor>:<product>:<version>:<update>:<edition>:<language>:<sw_edition>:<target_sw>:<target_hw>:<other>
cpe_version
CPE 定義のバージョン。最新の CPE 定義バージョンは 2.3 です。
part
3 つの値のうち 1 つを持ちます:
aアプリケーション用hハードウェア用oオペレーティングシステム用
と呼ばれることもありますtype。
vendor
この属性の値は、製品を製造または作成した人物または組織を説明または識別する必要があります。この属性の値は、この仕様を利用する他の仕様によって定義される可能性がある属性固有の有効値リストから選択する必要があります。WFNの要件を満たす任意の文字列(5.3.2を参照)を属性の値として指定できます。 [1]
product
システム/パッケージ/コンポーネントの名前。productと はvendor同一の場合もあります。スペース、スラッシュ、またはほとんどの特殊文字を含めることはできません。空白文字の代わりにアンダースコアを使用する必要があります。
version
システム/パッケージ/コンポーネントのバージョン。
update
これは、更新またはサービス パックの情報に使用されます。「ポイント リリース」またはマイナー バージョンと呼ばれることもあります。 と の技術的な違いはversion、update特定のベンダーおよび製品によって異なります。一般的な例としてはbeta、、、、 (一般提供の場合)などがありますが、ほとんどの場合は空白のままです。
update4SP1ga
edition
システム/パッケージ/コンポーネントのビルドをさらに詳細に記述しますversion。
language
IETF RFC 4646「言語を識別するためのタグ」で定義されている有効な言語タグ。例としては、en-us米国英語の場合は 、台湾標準語zh-twの場合はなどがあります。
例
ここでは、ワイルドカード文字*として使用されます。
cpe:2.3:a:ntp:ntp:4.2.8:p3:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_7:-:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:internet_explorer:8.0.6001:beta:*:*:*:*:*:*
参考文献
- ^ abc 「NVD - CPE 辞書」nvd.nist.gov . 2017年2月15日閲覧。
この記事には、パブリック ドメインであるこのソースからのテキストが組み込まれています。
- ^ 「アーカイブコピー」(PDF) 。 2021年4月21日時点のオリジナル(PDF)からアーカイブ。 2021年4月22日閲覧。
{{cite web}}: CS1 maint: アーカイブされたコピーをタイトルとして (リンク)
外部リンク
- CPE仕様
- 公式CPE辞書
