美國國家標準與技術研究院(NIST)於 8 月 12 日發布公開意見徵求(RFI),徵詢外界對國家漏洞資料庫(National Vulnerability Database, NVD)現代化方向的看法。
此次徵詢聚焦於:人工智慧(AI)應在多大程度上整合至 NVD 的營運管理與弱點資料強化工作。徵詢內容涵蓋六大面向,包括弱點管理流程與風險排序機制,以及 NVD 作為資料庫服務的整體願景。意見徵集期至 2026 年 10 月 13 日(美東時間)截止。
NIST 在徵詢文件中指出,「目前的弱點管理生態系正快速演變,其特徵是具備 AI 能力的資安工具,以及加速的技術交付週期」。文件也提到,惡意行為者可能運用 AI 系統大規模發現並利用弱點,並支援後續入侵行動的推進;相較之下,傳統仰賴週期性掃描、靜態排序與人工修補的弱點管理方式,其不足已日益明顯。
NIST 徵詢的重點包括:AI 與其他自動化機制如何協助改善情境式風險排序,以及 AI 系統是否能在自動化弱點修補上扮演角色。此次徵詢是 NIST 因應弱點通報量持續攀升而推出的最新措施。過去 18 個月間,NIST 及其相關計畫因預算刪減,積壓問題進一步惡化。
根據 CVE.ICU 統計,截至今年 8 月,2026 年已通報的弱點數量達 50,340 筆,較 2025 年同期成長逾 72%。思科首席工程師、同時也是 CVE.ICU 創辦人 Jerry Gamblin 今年 5 月發布分析指出,依前四個月的通報數據推算,2026 年全年通報弱點數量可能較去年成長 50% 以上。弱點通報量暴增已對資安從業人員造成沉重負擔,也成為 NIST 此次徵詢外界意見的重要背景之一。
今年 4 月,NIST 曾宣布將優先強化列入美國網路安全暨基礎設施安全局(CISA)已知遭實際利用弱點(KEV)清單的弱點資料,同時涵蓋聯邦政府使用軟體的弱點,以及依第 14028 號行政命令所定義關鍵軟體的弱點。NIST 在弱點資料強化作業上的延遲已持續逾兩年,外界對 NVD 資料時效性的疑慮也因此持續累積。
延伸閱讀:美國 NIST 調整 NVD 運作機制:低優先漏洞將不再獲得完整技術分析與嚴重性評分
產業界的觀察與提醒
針對此次徵詢,資安曝險管理公司 ArmorCode 的資安暨信任長 Karthik Swarnam 指出,NVD 過去在弱點資料強化上較偏重描述性資訊,卻相對缺乏指引性內容。他表示,這些資料雖能說明弱點是什麼、可能有多嚴重,但對於弱點是否正遭到實際利用、遭利用的可能性、修補方案是否存在且有效,以及防禦者對修補方案應具備多少信心等關鍵問題,所提供的脈絡仍相對有限。Swarnam 認為,NVD 現代化應以補強資料脈絡為核心方向,納入是否遭實際利用、修補狀態,以及額外威脅情資等資訊。
資安眾包平台 Bugcrowd 策略暨信任長 Trey Ford 表示,NVD 的價值在於其由政府主導的中立性,弱點嚴重程度的認定不致受到商業或廠商利益左右。他認為,若改由多家廠商各自評分,對防禦者而言反而更不利。不過,Ford 也提醒,若 NIST 在導入 AI 以提升效率的同時未能保留人工查核機制,恐導致資料產出速度雖快,但可信度下降;而這將使信任問題轉嫁給下游所有使用 NVD 資料的人。
此次徵詢意見的文件全名為《人工智慧時代下國家漏洞資料庫現代化資訊徵求》,已刊登於美國聯邦公報(Federal Register)。外界可於 2026 年 10 月 13 日(美東時間)截止前,就前述六大面向提出書面意見。
閱讀更多:美國NIST 縮減 CVE 漏洞深度分析,覆蓋缺口與評分偏差持續擴大
本文轉載自 DarkReading。