# Vad är VDR?

En VDR (Vulnerability Disclosure Report) redovisar de kända sårbarheterna i en produkt och leverantörens analys av dem

> En VDR är leverantörens redovisning av vilka sårbarheter som berör en produkt och dess komponenter, hur de påverkar produkten och vad som görs åt dem. Begreppet kommer från NIST SP 800-161.

Uppdaterad: 5 oktober 2026  
URL: https://sbom.se/vulnerabilities/what-is-vdr

En VDR (Vulnerability Disclosure Report) är en rapport där en leverantör redovisar de kända sårbarheterna i en produkt och i de komponenter som produkten innehåller.

Begreppet kommer från den amerikanska standarden NIST SP 800-161, som handlar om riskhantering i leveranskedjan. Där beskrivs VDR som ett sätt för en leverantör att visa att sårbarheterna i de komponenter som listas i en SBOM har bedömts fullständigt.

## Vad en VDR innehåller

För varje sårbarhet redovisar en VDR:

* vilken sårbarhet det gäller, till exempel ett CVE-nummer
* vilken komponent och vilken produktversion som berörs
* leverantörens analys av hur sårbarheten påverkar produkten, eller varför den inte gör det
* vad leverantören planerar att göra åt den

NIST rekommenderar också att rapporten publiceras i en portal som kunderna har tillgång till, och att den signeras och tidsstämplas.

## VDR, SBOM och VEX

De tre dokumenten besvarar olika frågor:

| Dokument                            | Fråga                                                               |
| ----------------------------------- | ------------------------------------------------------------------- |
| SBOM                                | Vilka komponenter innehåller produkten?                             |
| VDR                                 | Vilka kända sårbarheter finns i produkten, och hur påverkar de den? |
| [VEX](https://sbom.se/vulnerabilities/what-is-vex) | Påverkas produkten av den här sårbarheten, ja eller nej?            |

En VDR ger hela bilden, även de sårbarheter som påverkar produkten. VEX används framför allt för att meddela vilka sårbarheter som inte gör det, så att mottagaren kan sortera bort dem.

## VDR och CVE

En CVE är en identifierare för en enskild sårbarhet, med en kort beskrivning som gäller oavsett produkt. En VDR gäller en viss produkt och säger vad sårbarheten betyder för den. [Vad är en sårbarhet?](https://sbom.se/vulnerabilities/what-is-a-vulnerability) beskriver CVE och andra identifierare.

## Format

CycloneDX har stöd för att uttrycka en VDR, antingen i samma dokument som SBOM:en eller i ett eget dokument. Ramverket [Scale SBOM](https://sbom.se/resources/scale-sbom) beskriver innehållskrav för SBOM, VEX och VDR.

## Referenser

- [NIST Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations - 2022](https://doi.org/10.6028/NIST.SP.800-161r1-upd1): This publication provides a comprehensive guide to supply chain risk management practices for systems and organizations.
