遇见数据集

SOSS VEX Vulnerability Data

收藏
github2026-07-02 更新2026-07-04 收录
官方服务:

资源简介:

该仓库包含由Canonical为SOSS项目维护的软件包生成的VEX(Vulnerability Exploitability eXchange)文档,使用OpenVEX v0.2.0模式,以JSON格式存储,可读且机器可解析。数据按CVE年份和Ubuntu安全通知(SSN)标识符组织,涵盖漏洞状态(如已修复、受影响、未受影响)的声明。

This repository contains VEX (Vulnerability Exploitability eXchange) documents generated for software packages maintained by Canonical for the SOSS project. These documents adhere to the OpenVEX v0.2.0 schema, are stored in JSON format, and are both human-readable and machine-parsable. The dataset is organized by CVE year and Ubuntu Security Notice (SSN) identifiers, and covers declarations of vulnerability statuses including fixed, affected, and not affected.

创建时间:
2026-06-04
原始信息汇总

数据集概述

该数据集包含 Canonical 公司SOSS 项目 维护的软件包生成的 VEX(漏洞可利用性交换)文档。文件遵循 OpenVEX v0.2.0 架构,格式为 JSON,兼具人类可读与机器可解析特性。

仓库布局

数据集仓库根目录下包含两个主要目录:

  • cve/:按 CVE 年份分组的 VEX 声明。
    • artifacts/:非 .deb 工件的 VEX 声明(如未打包软件、PyPI 包等)。
    • debs/:Debian 软件包的 VEX 声明。
  • ssn/:按 Ubuntu 安全公告(SSN) 标识符分组的 VEX 声明。

文件命名与内容

  • cve/ 目录:每个文件对应一个 单一 CVE,包含一个或多个声明产品状态的语句。文件命名为 CVE-<年份>-<编号>.json,并放置在对应年份的子目录下(如 debs/2025/CVE-2025-0495.json)。产品状态包括:
    • fixed:漏洞已在所列产品版本中修复。
    • affected:产品受影响,action_statement 字段描述补救措施。
    • not_affected:产品不受影响,justification 字段解释原因。
  • ssn/ 目录:每个文件对应一个 安全公告,可能关联多个 CVE。文件命名为 SSN-<编号>-<修订号>.json(如 SSN-124-1.json, SSN-124-2.json)。声明更新时会创建新修订版本。

文件结构

所有 JSON 文件共享相同的 OpenVEX 顶层结构:

  • @context:固定为 https://openvex.dev/ns/v0.2.0
  • @id:文档的规范 URL
  • author:固定为 Canonical Ltd.
  • timestamp:文档创建或更新时间
  • version:整数版本号
  • statements:语句数组,每条语句包含:
    • 一个 vulnerability:由 CVE 或 SSN 标识
    • 一个 products 列表:使用 purl 标识符
    • 一个 status:说明产品状态
搜集汇总
数据集介绍
SOSS VEX Vulnerability Data 数据集图片
构建方式
在软件供应链安全日益受到重视的当下,漏洞利用交换(VEX)文档成为传递漏洞状态的关键载体。SOSS VEX Vulnerability Data 数据集由 Canonical 公司为其 SOSS 项目维护的软件包生成。该数据集严格遵循 OpenVEX v0.2.0 规范构建,所有文件均采用 JSON 格式,兼具人类可读与机器可解析的特性。数据集的目录结构精心设计,核心包含 cve/ 和 ssn/ 两个主目录。cve/ 目录下按 CVE 年份划分子目录,分别存放针对 Debian 软件包和非 Debian 工件(如未打包软件或 PyPI 包)的 VEX 声明;每个文件以 CVE 编号命名,涵盖一个或多个产品的状态声明。ssn/ 目录则按 Ubuntu 安全通知(SSN)标识符组织,每个文件对应一个安全通知,可能关联多个 CVE,并通过修订版本号记录更新迭代。
特点
该数据集的核心优势在于其结构化与标准化程度。所有 VEX 文件共享统一的 OpenVEX 信封结构,包含上下文标识符、文档唯一 ID、作者信息、时间戳及版本号,确保数据来源可追溯。每个声明内的状态字段清晰定义了产品的漏洞处理结果:fixed 表示已修复,affected 表示受影响并附有缓解措施说明,not_affected 则通过 justification 字段解释未受影响的原因,这种分类机制大幅提升了漏洞响应的透明度。此外,产品标识采用 PURL(Package URL)规范,实现了跨平台和包管理器的统一识别。ssn/ 目录的修订版本设计,使得漏洞声明的更新历史得以完整保留,满足审计和回溯需求。
使用方法
使用该数据集时,用户可直接从 GitHub 仓库克隆或下载对应目录。首先明确目标漏洞或安全通知:若需查询特定 CVE,根据其年份定位至 cve/ 下的 debs/ 或 artifacts/ 子目录,找到对应 JSON 文件;若关注安全通知,则从 ssn/ 目录中按编号查找。解析 JSON 文件时,利用 standard json 库读取顶层字段获取元数据,随后遍历 statements 数组,提取 vulnerability 标识与 products 列表中的 PURL 字符串,结合 status 字段判断产品受影响状态。对于标记为 affected 的声明,可进一步读取 action_statement 获取缓解建议。该数据集适合集成到自动化漏洞管理流水线中,通过脚本批量解析并与本地软件物料清单(SBOM)比对,实现持续的安全态势感知。
背景与挑战
背景概述
SOSS VEX Vulnerability Data 数据集由 Canonical 公司于近年创建,旨在为 SOSS 项目维护的软件包提供标准化的漏洞可利用性交换(VEX)文档。该数据集采用 OpenVEX v0.2.0 架构,以 JSON 格式存储,兼具人类可读性与机器可解析性。其核心研究问题在于如何系统化地记录和传达软件包的安全漏洞状态,从而支持自动化安全评估与供应链风险管理。通过将漏洞分类为已修复、受影响或未受影响,并结合安全通知(SSN)进行版本化管理,该数据集为开源软件生态中的漏洞响应提供了关键参考框架,对提升软件供应链的透明度和安全性具有重要影响力。
当前挑战
该数据集面临的挑战首先来自领域问题层面:当前软件供应链的复杂性使得漏洞状态的准确判定与持续追踪成为难点,尤其是应对海量 CVE 在不同包管理者间的异质性表述。构建过程中,团队需克服多个技术难题,包括跨平台产品标识的统一(如 Debian 包与 PyPI 包使用不同的 purl 格式)、VEX 文档版本变更的同步管理(例如 SSN 修订频繁导致数据一致性维护成本高昂),以及如何确保漏洞状态判定的客观性——例如区分“不受影响”与“已修复”需要依赖详实的证据链。此外,随着新漏洞的涌现,数据集的时效性维护与自动化验证机制亦构成持续挑战。
常用场景
经典使用场景
SOSS VEX Vulnerability Data 数据集是面向开源软件供应链安全领域的重要资源,其经典使用场景在于为软件物料清单(SBOM)的消费者提供机器可解析的漏洞影响声明。研究者与开发者可借助该数据集,精准查询特定CVE编号下多个软件包(包括Debian包及非deb产物如PyPI组件)的修复状态、受影响范围或不受影响原因,从而在持续集成与持续部署(CI/CD)流水线中自动化触发安全响应。
衍生相关工作
该数据集衍生了一系列围绕OpenVEX规范的开源工具与学术工作,例如自动生成VEX文档的CLI工具、将VEX状态映射至通用漏洞评分系统(CVSS)的风险量化模型,以及基于图数据库的跨软件包漏洞传播分析框架。这些工作充分利用了数据集中清晰的“产品-漏洞-状态”三元关系,推动了软件供应链安全领域从静态清单管理向动态风险推理的演进。
数据集最近研究
最新研究方向
在软件供应链安全日益受到重视的背景下,SOSS VEX Vulnerability Data数据集聚焦于漏洞可利用性交换(VEX)文档的结构化与标准化管理。该数据集采用OpenVEX v0.2.0 schema,以JSON格式存储,兼具人类可读性与机器可解析性,为CVE与Ubuntu安全通知(SSN)提供精准的漏洞状态分类,包括已修复、受影响和未受影响三种情形。这一机制不仅优化了开源软件(尤其是Debian与PyPI包)的漏洞追踪流程,还推动了安全公告的自动化处理与协作响应。随着供应链攻击事件频发,该数据集通过清晰的产品标识(purl)与状态注释,成为保障软件生态安全的关键基础设施,支撑起从漏洞发现到补丁分发的全生命周期治理。
以上内容由遇见数据集搜集并总结生成
二维码
社区交流群
二维码
科研交流群
商业服务