https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

美國 NIST 啟動「國家漏洞資料庫」現代化徵詢,聚焦 AI 能否緩解弱點管理危機

2026 / 08 / 19
編輯部
美國 NIST 啟動「國家漏洞資料庫」現代化徵詢,聚焦 AI 能否緩解弱點管理危機
美國國家標準與技術研究院(NIST)於 8 月 12 日發布公開意見徵求(RFI),徵詢外界對國家漏洞資料庫(National Vulnerability Database, NVD)現代化方向的看法。此次徵詢聚焦於:人工智慧(AI)應在多大程度上整合至 NVD 的營運管理與弱點資料強化工作。徵詢內容涵蓋六大面向,包括弱點管理流程與風險排序機制,以及 NVD 作為資料庫服務的整體願景。意見徵集期至 2026 年 10 月 13 日(美東時間)截止。

NIST 在徵詢文件中指出,「目前的弱點管理生態系正快速演變,其特徵是具備 AI 能力的資安工具,以及加速的技術交付週期」。文件也提到,惡意行為者可能運用 AI 系統大規模發現並利用弱點,並支援後續入侵行動的推進;相較之下,傳統仰賴週期性掃描、靜態排序與人工修補的弱點管理方式,其不足已日益明顯。

NIST 徵詢的重點包括:AI 與其他自動化機制如何協助改善情境式風險排序,以及 AI 系統是否能在自動化弱點修補上扮演角色。此次徵詢是 NIST 因應弱點通報量持續攀升而推出的最新措施。過去 18 個月間,NIST 及其相關計畫因預算刪減,積壓問題進一步惡化。

根據 CVE.ICU 統計,截至今年 8 月,2026 年已通報的弱點數量達 50,340 筆,較 2025 年同期成長逾 72%。思科首席工程師、同時也是 CVE.ICU 創辦人 Jerry Gamblin 今年 5 月發布分析指出,依前四個月的通報數據推算,2026 年全年通報弱點數量可能較去年成長 50% 以上。弱點通報量暴增已對資安從業人員造成沉重負擔,也成為 NIST 此次徵詢外界意見的重要背景之一。

今年 4 月,NIST 曾宣布將優先強化列入美國網路安全暨基礎設施安全局(CISA)已知遭實際利用弱點(KEV)清單的弱點資料,同時涵蓋聯邦政府使用軟體的弱點,以及依第 14028 號行政命令所定義關鍵軟體的弱點。NIST 在弱點資料強化作業上的延遲已持續逾兩年,外界對 NVD 資料時效性的疑慮也因此持續累積。

延伸閱讀:美國 NIST 調整 NVD 運作機制:低優先漏洞將不再獲得完整技術分析與嚴重性評分

產業界的觀察與提醒

針對此次徵詢,資安曝險管理公司 ArmorCode 的資安暨信任長 Karthik Swarnam 指出,NVD 過去在弱點資料強化上較偏重描述性資訊,卻相對缺乏指引性內容。他表示,這些資料雖能說明弱點是什麼、可能有多嚴重,但對於弱點是否正遭到實際利用、遭利用的可能性、修補方案是否存在且有效,以及防禦者對修補方案應具備多少信心等關鍵問題,所提供的脈絡仍相對有限。Swarnam 認為,NVD 現代化應以補強資料脈絡為核心方向,納入是否遭實際利用、修補狀態,以及額外威脅情資等資訊。

資安眾包平台 Bugcrowd 策略暨信任長 Trey Ford 表示,NVD 的價值在於其由政府主導的中立性,弱點嚴重程度的認定不致受到商業或廠商利益左右。他認為,若改由多家廠商各自評分,對防禦者而言反而更不利。不過,Ford 也提醒,若 NIST 在導入 AI 以提升效率的同時未能保留人工查核機制,恐導致資料產出速度雖快,但可信度下降;而這將使信任問題轉嫁給下游所有使用 NVD 資料的人。

此次徵詢意見的文件全名為《人工智慧時代下國家漏洞資料庫現代化資訊徵求》,已刊登於美國聯邦公報(Federal Register)。外界可於 2026 年 10 月 13 日(美東時間)截止前,就前述六大面向提出書面意見。

閱讀更多:美國NIST 縮減 CVE 漏洞深度分析,覆蓋缺口與評分偏差持續擴大

本文轉載自 DarkReading。