What problem does it solve?
Legacy security and compliance frameworks are built for pre-AI, on-prem environments and fail to address mid-2026 coordinated vulnerability disclosure (CVD) requirements, including AI-specific vulnerability classes, regulator-mandated 24-hour reporting clocks (EU CRA, NIS2), and broken upstream disclosure pipelines that feed zero-day learning loops. Organizations without a wired CVD pipeline risk non-compliance, missed regulatory deadlines, and unaddressed AI vulnerabilities that fall outside traditional CVE-shaped advisory models.
Core Features & Use Cases
- Regulatory-aligned CVD program design: Operationalizes ISO 29147/30111, EU CRA Art. 11, NIS2 Art. 12, NYDFS 500.17, and other global CVD mandates, with explicit handling for AI vulnerabilities (prompt injection, model-weight tampering, training-data poisoning) that do not fit traditional versioned-software disclosure models.
- End-to-end program assessment: Provides step-by-step audits of public intake surfaces (security.txt, VDP), policy conformance, internal handling lifecycles, bug bounty operations, regulator notification wiring, and advisory publication (CSAF 2.0, VEX, CVE Records).
- Use Case: A EU-based AI vendor can use this skill to audit its CVD program for 24-hour ENISA notification compliance, map prompt-injection vulnerabilities to MITRE ATLAS TTPs for advisories, and align its bug bounty program to reward class-level AI findings that standard programs often ignore.
Quick Start
Use the coordinated-vuln-disclosure skill to audit your organization's vulnerability disclosure program for EU CRA 24-hour notification compliance and AI vulnerability handling gaps.