安全内容自动化协议(英語:Security Content Automation Protocol,SCAP)是用于自动化漏洞管理、评估和条款符合检测的一套标准(例如,2002年的美国联邦信息安全管理法案)。美国国家漏洞数据库(NVD)就是美国政府为安全内容自动化协议制定的知识库。
安全内容自动化协议(SCAP,读作“ess-cap”[1]),结合了一系列用于评估软件缺陷和安全相关问题的开放标准,用于系统测试来发现漏洞,并根据漏洞可能造成的影响提供评分标准。是意图将上述开放标准用于自动化漏洞管理、评估和条款符合检测的一套标准。SCAP定义了如下标准(SCAP协议组成)之间如何协调:
从SCAP 1.1版开始
从SCAP 1.2版开始
从SCAP 1.3版开始
安全内容自动化协议檢核表建立電腦安全組態以及NIST SP 800-53控制框架之間的聯結,並且進行標準化。SCAP會用在NIST風險管理框架的實現、評估及監控步驟中。在NIST的联邦信息安全管理法案(FISMA)實施計劃中,SCAP是其中的一部份。
SCAP確認方案(SCAP Validation Program)是確認實施SCAP標準產品的能力。NIST的國家實驗室自願認可計劃(NVLAP)有核可在此計劃下的獨立實驗室來進行SCAP確認。