关键词
漏洞
AI 正在加速漏洞发现,却也让漏洞数量急剧膨胀。面对这场由 AI 引发的"漏洞海啸",美国国家标准与技术研究院(NIST)的选择是——用 AI 来应对 AI。
漏洞海啸:8个月报出5万个漏洞
2026年刚过去8个月,报告的软件漏洞数量已达50,340个(数据来源 CVE.ICU),与2025年同期相比激增了72%以上。
Cisco 首席工程师、CVE.ICU 创建者 Jerry Gamblin 的分析预测,全年漏洞数量或将增长50%以上。不过,他同时抛出一个关键判断:
"更深层的问题是,这种数量激增对防御者而言是否真的重要……软件并没有突然变得不安全。数量并不是负担。"
数据显示,来自 GitHub 和 VulnCheck 两大漏洞报告源的漏洞中,真正可被利用的不足1%(以被列入 KEV 清单或 EPSS 评分≥0.1 为判断标准)。
️ NIST 公开征集意见
8月12日,NIST 发布了一份信息征询(RFI),就国家漏洞数据库(NVD)的现代化改造公开征求意见,覆盖6大领域,包括漏洞管理流程和风险优先级排序等核心议题。
NIST 在 RFI 中直言,AI 使研究人员能够以更快速度发现漏洞,也让恶意行为者得以规模化地发现和利用漏洞,"传统漏洞管理方法(周期性扫描、静态优先级、人工修复)的不足正日益凸显"。
AI 的角色:加速还是威胁信任?
NIST 具体询问了 AI 如何改进基于上下文的风险优先级排序,以及 AI 系统能否在自动化漏洞修复中发挥作用。
不过,安全专家也提出警示。Bugcrowd 首席战略与信任官 Trey Ford 强调,NVD 的信任价值恰恰在于其政府主导的中立性——没有厂商出于利益而刻意压低或夸大漏洞严重性。
"我担心的是,如果 NIST 依赖 AI 来填补缺口,却缺少人工验证层,你会得到更快但更不可信的数据——这恰恰违背了'可信、基于标准'注册库的初衷。"—— Trey Ford专家共识:快而不准,等于没用
多位专家认为,只要流程标准化、可复现、公开透明,借助 AI 强化优先级排序确实能提升漏洞评估与分流的速度和准确性。
但核心共识是:"速度而不准确,只是把信任问题向下游转移"。AI 可以作为加速器,但绝不能取代人工验证这道"信任底线"。
相关意见征集将于美国东部时间2026年10月13日截止。
提醒:AI 让"发现漏洞"的门槛越来越低,也让"辨别哪些漏洞真正危险"变得前所未有的重要。对安全团队而言,与其追逐漏洞数量,不如建立可信、精准的优先级机制。
安全圈
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
热门跟贴