Skip to content

漏洞管理與NVD的AI未來

駕馭漏洞管理的字母湯:NVD 對 AI 應用的意見徵集

執行摘要: 美國國家標準暨技術研究院 (NIST) 發布了一項緊急的資訊請求 (RFI),探討將人工智慧 (AI) 整合至國家漏洞資料庫 (NVD) 的相關事宜。此 RFI 的意見徵集期限至 2026 年 10 月 13 日止,邀請網路安全專家就如何現代化漏洞資訊擴充、解決營運瓶頸,以及確定聯邦機構在漏洞管理中的未來角色發表看法。
 

解碼縮寫:CVE 與 NVD 的差異

為了真正理解這項 RFI 的重要性,我們必須先釐清定義了「協調漏洞揭露 (CVD)」的各項縮寫。雖然這些術語常被交替使用,但它們各自服務於截然不同的目的:

  • CVE (通用漏洞與暴露): 主要透過 cve.org 進行管理,CVE 計畫是識別和編目技術漏洞的全球字典。雖然它由美國國土安全部 (DHS) 透過 CISA 提供資金,並由 MITRE 公司負責營運,但它本質上是一個由志工領導的國際倡議。透過數百個 CVE 編號機構 (CNAs)——從軟體供應商到獨立研究人員——漏洞會被分配到獨特的識別碼(例如 CVE-2026-1234)。在現今的環境中,一個軟體漏洞沒有被分配 CVE 識別碼是極為罕見的。
  • NVD (國家漏洞資料庫): NVD 嚴格來說是 NIST 旗下的一個聯邦計畫,它作為 CVE 的「上下文引擎」運作。它為原始的漏洞識別碼添加了關鍵的詮釋資料 (Metadata),包含通用漏洞評分系統 (CVSS) 的嚴重性指標、通用弱點列舉 (CWE) 分類,以及通用平台列舉 (CPE) 字串。值得注意的是,NVD 維護著具權威性的 CPE 資料庫——這在軟體識別領域是一項出了名複雜的任務。

簡而言之:CVE 計畫提供了名稱與基本描述,而 NVD 則提供了至關重要的營運上下文(嚴重性與弱點類型)。

瓶頸:當人工策展無法負荷時

不幸的是,在過去兩年中,NVD 難以維持穩定的資訊擴充工作。從 2024 年開始,龐大的漏洞揭露數量徹底淹沒了該資料庫依賴人工策展的處理流程。在資金拮据的加劇下,這個營運瓶頸嚴重影響了美國聯邦政府及高度依賴 NVD 下游資料來排定修補優先順序的私營企業。

業界數據——例如最近在 VulnCheck 網路研討會上分享的見解——指出,NVD 的人工處理能力實際上已達到每年約 30,000 個漏洞的上限。同時,AI 工具正加速攻擊者和研究人員發現新漏洞的速度。由於漏洞揭露的數量只會持續飆升,NVD 必須緊急過渡到「機器速度 (machine-speed)」的處理模式才能生存。

AI:問題的催化劑,還是最終的解藥?

整合大型語言模型 (LLMs) 來自動化漏洞摘要、分類和評分,既展現了巨大的潛力,也帶來了顯著的障礙。高品質的 AI 工具成本高昂——這對一個資金有限的計畫來說是一大挑戰——而且其產出容易出現「幻覺 (hallucinations)」,難以讓人完全信任。透過目前的 RFI,NVD 正直接向非聯邦政府的業界專家徵詢意見,探討該如何妥善分配其有限的精力與資源,以安全地現代化這些關鍵營運。

宏觀視角:備援與整併的抉擇

這項 RFI 也開啟了一個更具存在意義的辯論:NVD 到底還應不應該繼續其資訊擴充計畫?

在 NVD 於 2024 年 2 月出現明顯的營運衰退後,CISA 隨即介入,於 2025 年 1 月啟動了「Vulnrichment」計畫。雖然 Vulnrichment 有效地處理了大部分的 CVE 詮釋資料,但 CISA 很快發現,產生準確的 CPE 異常困難——這是一項 NVD 具備獨特優勢來處理的專業任務。

讓兩個不同的聯邦實體(DHS 旗下的 CISA 與商務部旗下的 NIST)執行重疊的資訊擴充任務,看起來像是官僚體系上的重複作業。然而,在企業系統設計中,備援 (Redundancy) 通常是一種美德。這種雙機構的運作模式,或許能成為抵禦未來資金危機或單點營運故障的有效屏障。

對安全專家的行動呼籲

漏洞管理的生態系統正處於十字路口。這項 RFI 涵蓋了廣泛的技術領域,雖然很少有專業人士能在其討論的所有領域中具備深厚的專業知識,但即使是針對特定領域的回饋也是無價的。如果您對漏洞擴充的未來、AI 的整合或聯邦網路安全備援機制有深入的見解,請確保您的聲音被聽見——在 2026 年 10 月 13 日的截止日期前向 NIST 提交您的意見。


關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

×

Hello!

Click one of our contacts below to chat on WhatsApp

×