Transparenz
Woher wir es wissen
Jede Quelle, die wir lesen — mit Prüfintervall, Lizenz und dem Zeitpunkt des letzten erfolgreichen Abrufs. Der Zeitstempel kommt aus der Datenbank, nicht aus dieser Seite.
Laufende Quellen (9)
Diese Abrufe laufen. Der Zeitstempel ist der Beweis.
| Quelle | Art | Prüfintervall | Letzter Abruf | Lizenz |
|---|---|---|---|---|
Katalog nachweislich aktiv ausgenutzter Schwachstellen der US-Behörde CISA. Rauschärmste Quelle überhaupt — und die einzige, die „wird gerade angegriffen“ belegt statt behauptet. | amtlich | täglich | 16.09.2026, 06:05:171710 Einträge | Public Domain (U.S. Government Work) |
Sicherheitshinweise des BSI als CSAF-2.0-Dokumente, TLP:WHITE. Deutschsprachig, breiter als KEV und die einzige Quelle mit Blick auf den deutschen Markt. | amtlich | täglich | 16.09.2026, 05:05:022649 Einträge | TLP:WHITE |
CVSS-Bewertung, Angriffsvektor und CPE-Kennungen zu jedem CVE. Liefert keine neuen Lücken, sondern die Einordnung der bekannten. | amtlich | täglich | 12.09.2026, 07:05:053 Einträge | Public Domain (U.S. Government Work) |
Support- und Sicherheitsenden je Produktlinie. Keine Schwachstellenquelle — aber eine Version ohne Sicherheitsupdates ist die Lücke, die nie geschlossen wird. | Community | täglich | 16.09.2026, 16:08:22 | MIT |
Die CVE-Rohdaten direkt bei MITRE — oft Stunden vor dem NVD-Eintrag. Der Tageslauf liest die 24 Stunden-Deltas und behält, was den Katalog betrifft. | amtlich | täglich | 16.09.2026, 03:05:432012 Einträge | CVE Program Terms of Use |
Derselbe Bestand wie die CSAF-Dokumente, aber mit Kritikalität als Wort, Portal-Kennung und deutscher Einzeilen-Zusammenfassung — und als Gegenprobe, ob der CSAF-Indexlauf noch mitkommt. | amtlich | täglich | 16.09.2026, 03:05:05250 Einträge | TLP:WHITE |
Die Handvoll Ereignisse im Jahr, zu denen das BSI selbst eine Mitteilung samt Kritikalitätsstufe herausgibt. Rauschärmer geht es auf Deutsch nicht. | amtlich | täglich | 16.09.2026, 03:05:0510 Einträge | TLP:WHITE |
Erste Hersteller-Schwachstellenseite im Bestand — und die einzige Quelle, die betroffene UND behobene Versionsbereiche nennt. Genau die Angabe, aus der „betrifft mich vielleicht“ ein „betrifft mich“ wird. | Hersteller | täglich | 16.09.2026, 03:05:07114 Einträge | — |
Deutschsprachige Fachberichterstattung. Kein Beleg, sondern ein Frühwarnsignal: Was hier steht, liegt morgen auf dem Schreibtisch der Geschäftsführung. | Frühwarnung | täglich | 16.09.2026, 03:05:0120 Einträge | © Heise Medien — nur Titel, Link und Anriss |
Vorsprung gegenüber der amtlichen Meldung
Noch keine belastbare Zahl: Im Fenster der letzten 90 Tage liegen weniger als 10 auswertbare Paare vor. Hier steht eine Zahl, sobald es genug sind — und keine Sekunde früher.
Für jede Schwachstelle, die sowohl bei uns als auch beim BSI auftaucht, vergleichen wir unseren Erkennungszeitpunkt mit dem Veröffentlichungsdatum der BSI-Meldung. Gezählt wird nur, was in beiden Quellen innerhalb von 14 Tagen liegt — dasselbe CVE ist noch nicht dasselbe Ereignis. Massenimporte fliegen raus. Ausgewiesen wird der Median, nicht der Mittelwert.
In Vorbereitung (8)
Gebaut ist hier nichts davon. Die Liste steht da, weil „und dann?“ sonst unbeantwortet bliebe — nicht als Zusage.
| Quelle | Art | Prüfintervall | Letzter Abruf | Lizenz |
|---|---|---|---|---|
Die europäische Schwachstellendatenbank der ENISA. | amtlich | alle 60 Min. | — | — |
Wahrscheinlichkeit, dass ein CVE in den nächsten 30 Tagen ausgenutzt wird. Der Wert, der aus 40.000 CVEs eine Reihenfolge macht. | Community | täglich | — | — |
Schwachstellen in Open-Source-Paketen, meist vor jeder amtlichen Meldung. | Community | alle 60 Min. | — | — |
Paketgenaue Betroffenheitsangaben über alle großen Ökosysteme hinweg. | Community | alle 60 Min. | — | — |
Hersteller-PSIRT (CSAF/VEX) Microsoft MSRC, Cisco, Fortinet, Broadcom/VMware, Red Hat, SUSE, Ubuntu, Debian, Sophos, Veeam, Palo Alto. Der Hersteller weiß es zuerst. | Hersteller | alle 60 Min. | — | — |
PoC- und Scanner-Signale PoC-Commits auf GitHub, Nuclei-Templates, Exploit-DB, Metasploit-Module. Ein Template, das existiert, heißt: es scannt bereits jemand. | Frühwarnung | alle 30 Min. | — | — |
Aufbereitete CVE-Daten mit eigener Anreicherung. Der Abruf ist gebaut, wartet aber auf Zugangsdaten — die Schnittstelle verlangt ein Konto. | Community | täglich | — | — |
CRA Single Reporting Platform Ab September 2026 müssen Hersteller aktiv ausgenutzte Lücken EU-weit melden. Eine Quelle, die es vorher nicht gab. | amtlich | alle 60 Min. | — | — |
Wie diese Seite entsteht
- Das Verzeichnis der Quellen liegt im Quelltext (`quellen-registry.ts`) und wird bei jedem Start in die Datenbank gespiegelt.
- Jeder Abrufjob stempelt seinen Ausgang selbst. Ein Lauf, der nichts Neues findet, gilt als erfolgreich — ein Lauf, der die Quelle nicht erreicht, nicht.
- Die Anzeige führt das Verzeichnis, nicht die Tabelle: Eine Quelle, die es im Code nicht mehr gibt, verschwindet hier; eine ohne Zeitstempel steht ohne Datum da.
Wie wir abrufen
- Eigener Bot-User-Agent mit Kontaktadresse, ein Abruf je zwei Sekunden und Host.
- Conditional GET: unveränderte Dokumente holen wir nicht erneut.
- Keine Login-Bereiche, keine Umgehung von Zugangsbeschränkungen.
- Wir speichern Metadaten und verlinken auf das Original — keine Vendor-Volltexte.