Transparenz

Woher wir es wissen

Jede Quelle, die wir lesen — mit Prüfintervall, Lizenz und dem Zeitpunkt des letzten erfolgreichen Abrufs. Der Zeitstempel kommt aus der Datenbank, nicht aus dieser Seite.

Laufende Quellen (9)

Diese Abrufe laufen. Der Zeitstempel ist der Beweis.

QuelleArtPrüfintervallLetzter AbrufLizenz

Katalog nachweislich aktiv ausgenutzter Schwachstellen der US-Behörde CISA. Rauschärmste Quelle überhaupt — und die einzige, die „wird gerade angegriffen“ belegt statt behauptet.

amtlichtäglich16.09.2026, 06:05:171710 EinträgePublic Domain (U.S. Government Work)

Sicherheitshinweise des BSI als CSAF-2.0-Dokumente, TLP:WHITE. Deutschsprachig, breiter als KEV und die einzige Quelle mit Blick auf den deutschen Markt.

amtlichtäglich16.09.2026, 05:05:022649 EinträgeTLP:WHITE

CVSS-Bewertung, Angriffsvektor und CPE-Kennungen zu jedem CVE. Liefert keine neuen Lücken, sondern die Einordnung der bekannten.

amtlichtäglich12.09.2026, 07:05:053 EinträgePublic Domain (U.S. Government Work)

Support- und Sicherheitsenden je Produktlinie. Keine Schwachstellenquelle — aber eine Version ohne Sicherheitsupdates ist die Lücke, die nie geschlossen wird.

Communitytäglich16.09.2026, 16:08:22MIT

Die CVE-Rohdaten direkt bei MITRE — oft Stunden vor dem NVD-Eintrag. Der Tageslauf liest die 24 Stunden-Deltas und behält, was den Katalog betrifft.

amtlichtäglich16.09.2026, 03:05:432012 EinträgeCVE Program Terms of Use

Derselbe Bestand wie die CSAF-Dokumente, aber mit Kritikalität als Wort, Portal-Kennung und deutscher Einzeilen-Zusammenfassung — und als Gegenprobe, ob der CSAF-Indexlauf noch mitkommt.

amtlichtäglich16.09.2026, 03:05:05250 EinträgeTLP:WHITE

Die Handvoll Ereignisse im Jahr, zu denen das BSI selbst eine Mitteilung samt Kritikalitätsstufe herausgibt. Rauschärmer geht es auf Deutsch nicht.

amtlichtäglich16.09.2026, 03:05:0510 EinträgeTLP:WHITE

Erste Hersteller-Schwachstellenseite im Bestand — und die einzige Quelle, die betroffene UND behobene Versionsbereiche nennt. Genau die Angabe, aus der „betrifft mich vielleicht“ ein „betrifft mich“ wird.

Herstellertäglich16.09.2026, 03:05:07114 Einträge

Deutschsprachige Fachberichterstattung. Kein Beleg, sondern ein Frühwarnsignal: Was hier steht, liegt morgen auf dem Schreibtisch der Geschäftsführung.

Frühwarnungtäglich16.09.2026, 03:05:0120 Einträge© Heise Medien — nur Titel, Link und Anriss

Vorsprung gegenüber der amtlichen Meldung

Noch keine belastbare Zahl: Im Fenster der letzten 90 Tage liegen weniger als 10 auswertbare Paare vor. Hier steht eine Zahl, sobald es genug sind — und keine Sekunde früher.

Für jede Schwachstelle, die sowohl bei uns als auch beim BSI auftaucht, vergleichen wir unseren Erkennungszeitpunkt mit dem Veröffentlichungsdatum der BSI-Meldung. Gezählt wird nur, was in beiden Quellen innerhalb von 14 Tagen liegt — dasselbe CVE ist noch nicht dasselbe Ereignis. Massenimporte fliegen raus. Ausgewiesen wird der Median, nicht der Mittelwert.

In Vorbereitung (8)

Gebaut ist hier nichts davon. Die Liste steht da, weil „und dann?“ sonst unbeantwortet bliebe — nicht als Zusage.

QuelleArtPrüfintervallLetzter AbrufLizenz

Die europäische Schwachstellendatenbank der ENISA.

amtlichalle 60 Min.

Wahrscheinlichkeit, dass ein CVE in den nächsten 30 Tagen ausgenutzt wird. Der Wert, der aus 40.000 CVEs eine Reihenfolge macht.

Communitytäglich

Schwachstellen in Open-Source-Paketen, meist vor jeder amtlichen Meldung.

Communityalle 60 Min.

Paketgenaue Betroffenheitsangaben über alle großen Ökosysteme hinweg.

Communityalle 60 Min.
Hersteller-PSIRT (CSAF/VEX)

Microsoft MSRC, Cisco, Fortinet, Broadcom/VMware, Red Hat, SUSE, Ubuntu, Debian, Sophos, Veeam, Palo Alto. Der Hersteller weiß es zuerst.

Herstelleralle 60 Min.
PoC- und Scanner-Signale

PoC-Commits auf GitHub, Nuclei-Templates, Exploit-DB, Metasploit-Module. Ein Template, das existiert, heißt: es scannt bereits jemand.

Frühwarnungalle 30 Min.

Aufbereitete CVE-Daten mit eigener Anreicherung. Der Abruf ist gebaut, wartet aber auf Zugangsdaten — die Schnittstelle verlangt ein Konto.

Communitytäglich
CRA Single Reporting Platform

Ab September 2026 müssen Hersteller aktiv ausgenutzte Lücken EU-weit melden. Eine Quelle, die es vorher nicht gab.

amtlichalle 60 Min.

Wie diese Seite entsteht

  • Das Verzeichnis der Quellen liegt im Quelltext (`quellen-registry.ts`) und wird bei jedem Start in die Datenbank gespiegelt.
  • Jeder Abrufjob stempelt seinen Ausgang selbst. Ein Lauf, der nichts Neues findet, gilt als erfolgreich — ein Lauf, der die Quelle nicht erreicht, nicht.
  • Die Anzeige führt das Verzeichnis, nicht die Tabelle: Eine Quelle, die es im Code nicht mehr gibt, verschwindet hier; eine ohne Zeitstempel steht ohne Datum da.

Wie wir abrufen

  • Eigener Bot-User-Agent mit Kontaktadresse, ein Abruf je zwei Sekunden und Host.
  • Conditional GET: unveränderte Dokumente holen wir nicht erneut.
  • Keine Login-Bereiche, keine Umgehung von Zugangsbeschränkungen.
  • Wir speichern Metadaten und verlinken auf das Original — keine Vendor-Volltexte.

Zurück zu den Sicherheitslücken