CSAF

Standard für maschinenlesbare Sicherheitshinweise

Common Security Advisory Framework

CSAF ist ein offener Standard für maschinenlesbare Sicherheitshinweise. Statt Advisories als Fließtext zu veröffentlichen, beschreibt CSAF sie in einem strukturierten Format, das automatisiert verarbeitet werden kann — wer ist betroffen, in welcher Version, mit welcher Gegenmaßnahme. Es ist die Antwort auf die schlichte Tatsache, dass kein Mensch mehr alle relevanten Advisories manuell lesen kann.

Historie & Fakten. CSAF wird vom Standardisierungskonsortium OASIS gepflegt; die aktuelle Fassung 2.0 löst das ältere CVRF ab. Die Hinweise sind als JSON strukturiert und können Maschinen die Frage beantworten, ob ein konkretes Produkt in einer konkreten Version betroffen ist. Ein wichtiges Profil ist VEX (Vulnerability Exploitability eXchange), mit dem Hersteller aktiv mitteilen können, dass eine an sich vorhandene Schwachstelle im konkreten Produkt nicht ausnutzbar ist. Behörden wie das BSI und die US-CISA treiben die Verbreitung aktiv voran. Ausblick & Empfehlung. Mit dem CRA, der Hersteller zu strukturierter Schwachstellenkommunikation verpflichtet, gewinnt CSAF erheblich an Bedeutung. Für Betreiber liegt der Wert in der Automatisierung: Maschinenlesbare Advisories lassen sich direkt gegen das eigene Inventar abgleichen, statt sie manuell zu sichten. Wer heute Produkte entwickelt, sollte CSAF/VEX-Ausgabe als künftige Erwartung einplanen.
CSAF — Standard für maschinenlesbare Sicherheitshinweise