深度文章
2025.07.14 04:57 约 10 分钟 全球动态 持续阅读

全球网络安全警报系统正在崩溃

RECODEX · 深度文章 全球动态

美国漏洞追踪系统正疲于应付积压工作。专家们正紧急拼凑替代方案。

A photo illustration shows a glitched digital warning sign on a pile of more digital warning signs

每天,数十亿人依赖数字系统处理从通信、商业到关键基础设施的一切事务。但全球性的软件漏洞预警系统正暴露出严重的覆盖缺口——大多数用户并未意识到,他们的数字生活可能正变得更加脆弱。

过去 18 个月里,全球网络安全的两大支柱几近崩塌。2024 年 2 月,被全球依赖的美国国家漏洞数据库(NVD) 突然停止发布新条目,理由是一则神秘的” 跨部门支持变更 “通知。随后在今年 4 月,用于追踪软件漏洞的基础编号系统”通用漏洞披露计划”(CVE)也面临类似危机:一封泄露的信件警告称其合同即将到期。

网络安全从业者们随后涌入 Discord 频道和 LinkedIn 动态,发布紧急帖子和刻着”NVD”和”CVE”的墓碑表情包。未修补的漏洞是网络攻击者入侵的第二大常见途径 ,它们曾导致医院致命性瘫痪关键基础设施故障 。美国网络安全专家珍·伊斯特利在社交媒体帖子中表示:”失去[CVE]就像同时撕毁所有图书馆的卡片目录——让防御者在混乱中艰难排查,而攻击者却能充分利用这一局面。”如果说 CVE 像卡片目录中的书籍一样标识每个漏洞,那么 NVD 条目则提供了包含严重性、范围和可利用性等背景信息的详细评估。 

最终,网络安全和基础设施安全局(CISA) 延长了 CVE 项目一年的资金支持 ,并将此事件归因于”合同管理问题”。但 NVD 的情况更为复杂。其上级机构美国国家标准与技术研究院(NIST)据称在 2024 年遭遇约 12%的预算削减 ,恰逢 CISA 撤回对 NVD 的 370 万美元年度拨款 。不久后,随着漏洞积压问题加剧,CISA 启动了自主的”漏洞增强”计划以填补分析缺口,同时推行更分散的处理模式,允许多家授权合作伙伴发布增强型漏洞数据。 

美国网络安全与基础设施安全局(CISA)漏洞管理副主任桑迪·拉德斯基表示:”我们持续评估如何最有效分配有限资源,帮助各机构降低新披露漏洞的风险。”她强调,漏洞信息增强计划(Vulnrichment)的设立并非仅为填补空白,而是为了提供独特的补充信息——例如针对特定利益相关方的行动建议 ,同时”减少对联邦政府作为漏洞信息唯一提供方的依赖”。

与此同时,美国国家标准与技术研究院(NIST)已紧急聘请外包团队协助清理积压漏洞 。软件公司 Anchore 数据显示,尽管处理能力已恢复至危机前水平 ,但新披露至国家漏洞数据库(NVD)的漏洞数量激增仍使这些努力相形见绌。目前超过 25,000 个漏洞待处理——几乎是 2017 年历史峰值的 10 倍 。此前 NVD 基本能同步处理通用漏洞披露(CVE)条目,积压量始终维持在极低水平。

“情况一直充满挑战,我们正经历着全方位的变革时期,”时任美国国家标准与技术研究院(NIST)信息技术实验室计算机安全部门负责人的马修·肖尔在四月的行业活动上表示。”领导层已向我及所有人保证,NVD 现在并将持续作为 NIST 的首要任务,无论是资源投入还是能力建设。”在 NIST 工作 20 年后,肖尔于五月离职,该机构拒绝对漏洞积压问题发表评论。 

这一现状已引发多项政府行动:美国商务部于五月启动对 NVD 的审计 ,众议院民主党人则在六月呼吁对两项计划展开更广泛调查 。但随着安全团队为网络安全风险的新时代做准备,信任受损已开始重塑地缘政治和供应链格局。”这留下了糟糕的印象,人们意识到不能再依赖这套系统,”负责构建并运行企业漏洞管理项目的罗斯·古普塔表示,”即便他们明天就能整合所有资源并获得更多预算,也无法保证这种情况不会重演。所以我必须确保部署其他控制措施。”

随着这些公共资源的衰退,各类组织与政府正面临数字基础设施中的致命缺陷:全球关键网络安全服务依赖于美国机构利益与政府资金构成的复杂网络,而这些支持随时可能被削减或转移。

安全领域的”有产者”与”无产者”

互联网早期零星出现的软件漏洞如今已演变成势不可挡的雪崩,而追踪这些漏洞数十年的免费数据库已力不从心。七月初,CVE 数据库收录的漏洞数量突破 30 万大关 。这个数字每年以难以预测的幅度增长,有时高达 10% 甚至更多。即便在最近危机爆发前,NVD 就因新漏洞分析报告发布迟缓而声名狼藉,其更新往往比私营安全软件厂商的安全公告滞后数周乃至数月。

古普塔注意到,越来越多的机构开始采用包含自有威胁情报服务的商用漏洞管理(VM)软件。”我们确实对 VM 工具过度依赖了,”她说道,并描述了安全团队日益依赖 Qualys、Rapid7 和 Tenable 等供应商来补充或替代不可靠的公共数据库。这些平台将自身研究与多种数据源相结合,生成专有风险评分,帮助团队确定修复优先级。但并非所有组织都能负担得起用高端安全工具填补 NVD 空缺的代价。”本就处于劣势的小公司和初创企业将面临更大风险,”她解释道。

新德里的安全工程师科马尔·拉瓦特用直白的语言描述了这种影响,他所在的中期云初创公司预算有限:”如果 NVD(国家漏洞数据库)停摆,市场将陷入危机。其他数据库没那么普及,即便被采用也并非免费。如果你没有最新数据,就会暴露在掌握这些数据的攻击者面前。”

日益积压的漏洞意味着新设备更可能出现安全盲区——无论是家中的 Ring 门铃还是办公楼的”智能”门禁系统 。最大的风险可能是那些”一次性”安全漏洞悄然潜伏。”有成千上万的漏洞不会影响大多数企业,”古普塔说,”但正是这些我们未能获得分析报告的漏洞,会让我们暴露在风险之中。”

美国国家标准与技术研究院(NIST)承认其对积压漏洞影响最严重的机构缺乏全面掌握。”我们不会追踪各行业使用的具体产品,因此无法评估对特定行业的影响,”发言人表示。该团队目前主要根据美国网络安全与基础设施安全局(CISA)的已知漏洞利用清单以及微软补丁星期二等厂商公告中提及的漏洞来确定优先级。

最大的漏洞

布莱恩·马丁亲眼见证了这个系统的演变与衰落。作为前 CVE 委员会成员和开源漏洞数据库的创始项目负责人,数十年来他既是顶尖的历史研究者又是实践者,以好斗作风闻名业界。马丁表示,他目前负责的 VulnDB 项目(隶属 Flashpoint 安全公司)表现优于他曾参与监管的官方数据库。”我们的团队处理漏洞数量更多、响应速度更快,而成本仅为现行系统的零头,”他说道,暗指支撑现有系统的政府合同涉及数千万美元资金。

五月交谈时,马丁表示他的数据库收录了超过 11.2 万个未分配 CVE 编号的漏洞——这些真实存在的安全缺陷,对仅依赖公开渠道的企业而言完全不可见。”如果给我资金将团队规模扩大三倍,非 CVE 漏洞数量可能会达到 50 万量级,”他说道。

在美国,官方漏洞管理职责分散在承包商、政府机构以及米特公司等非营利中心组成的网络中。批评者如马丁指出,这种多层中间管理和相对稀少的实际漏洞专家,可能导致冗余、混乱和低效。但也有人为这种碎片化辩护。”这些项目相互补充,共同构建了一个更全面、更具支持性和多样性的社区,”美国网络安全和基础设施安全局在一份声明中表示,”这增强了整个生态系统的韧性和实用性。”

随着美国领导力动摇,其他国家正迎头赶上。中国已运营多个漏洞数据库,其中一些出人意料地强大,但可能受国家控制的阴影使其蒙尘。五月,欧盟加速推进自有数据库及去中心化的” 全球通用漏洞披露 “架构建设。继社交媒体和云服务之后,漏洞情报已成为科技自主权争夺的新战场。

这使得安全专业人员不得不在多个可能相互矛盾的数据源中艰难抉择。”情况会变得混乱,但我宁愿信息过剩也不愿一无所获,”古普塔在描述她的团队如何应对额外复杂性、同时监控多个数据库时这样表示。

重置软件责任

当防御者适应日益碎片化的安全格局时,科技行业还面临另一个问题:为什么软件供应商在保护客户免受安全问题侵害方面承担的责任如此有限?大型供应商每年都会例行披露——但未必修复——数千个新漏洞。单个漏洞就可能导致关键系统崩溃,或增加欺诈和数据滥用的风险。

数十年来,该行业一直躲在法律盾牌之后。”拆封许可协议”曾迫使消费者广泛放弃追究软件供应商缺陷责任的权利。如今以浏览器弹窗形式呈现的终端用户许可协议(EULA)已演变成冗长得令人费解的文档。去年 11 月,一个名为” 绝望的 EULA“的实验项目用《 战争与和平 》(587,287 字)的篇幅来衡量这些庞杂的合同。最夸张的是谁?推特,其细则长度相当于 15.83 本小说。

“这是我们围绕整个生态系统创造的一种法律虚构,它根本不可持续,”宾夕法尼亚州立大学美国特别顾问兼科技法教授安德烈娅·马特维申表示,她同时担任明日政策创新实验室主任。”有人指出软件可能混合了产品与服务属性,形成了更复杂的事实。但就像工程或金融诉讼领域那样,即使最混乱的局面也能在专家协助下得到解决。”

这一责任豁免盾牌终于开始出现裂痕。2024 年 7 月,CrowdStrike 公司广受欢迎的终端检测软件发布了一个存在缺陷的安全更新,导致全球数百万台 Windows 电脑崩溃,从航空公司到医院乃至 911 紧急呼叫系统都陷入瘫痪。这起事件造成的预估损失高达数十亿美元, 俄勒冈州波特兰市甚至宣布进入”紧急状态”。如今,达美航空等受影响企业已聘请高价律师寻求巨额赔偿——这标志着诉讼闸门即将开启。

尽管漏洞数量激增,但许多仍属于长期存在的类别,例如干扰数据库查询的 SQL 注入攻击,以及能实现远程代码执行的缓冲区内存溢出。马特维申主张推行强制性的”软件物料清单”(S-BOM)——这种成分清单能让企业了解其软件供应链中存在哪些组件和潜在漏洞。近期一份报告发现 30%的数据泄露事件源于第三方软件供应商或云服务提供商的漏洞。

她补充道:”当你无法分辨哪些公司在偷工减料,哪些公司真正投入资源为客户提供优质服务时,最终会导致一个全盘皆输的市场。”

网络安全与基础设施安全局(CISA)领导层对此表示认同,其发言人强调”安全设计原则”,例如”免费提供基础安全功能、消除漏洞类别、通过产品设计减轻客户网络安全负担”。

避免数字”黑暗时代”

从业者正寻求用人工智能来填补这一缺口,同时为即将到来的 AI 代理网络攻击浪潮做准备——这或许并不令人意外。安全研究人员已利用 OpenAI 模型发现新的”零日漏洞”。而 NVD 和 CVE 团队都在开发”AI 驱动工具”以简化数据收集、识别和处理流程。美国国家标准与技术研究院表示”我们高达 65%的分析时间都耗费在生成 CPE 上”——这些产品信息代码用于精确定位受影响的软件。若 AI 能解决哪怕部分繁琐流程,都将显著加速分析管线。

但马丁对围绕人工智能的乐观态度持谨慎态度,他指出这项技术尚未得到验证,且常常充满错误——在安全领域,这可能是致命的。”与其依赖人工智能或机器学习,我们有办法在确保99.5%准确率的同时,战略性地自动化处理部分漏洞数据,”他表示。

人工智能同样未能解决治理中更根本的挑战。2025 年 4 月由分裂的董事会成员成立的 CVE 基金会, 提出了类似互联网地址系统的全球资助非营利模式 ——后者已从美国政府控制转为国际治理。其他安全领域领导者正致力于重振开源替代方案,如谷歌的 OSV 项目或 NVD++(由 VulnCheck 维护),这些项目对公众开放但当前资源有限。

随着各项改革举措持续推进,世界逐渐意识到:漏洞情报如同疾病监测或航空安全,需要持续的合作与公共投入。若缺乏这些,仅剩的将是一堆付费数据库拼凑的解决方案,这可能导致除最富裕的组织和国家外,其他各方长期暴露于风险之中。

订阅 RecodeX 创投情报 每日融资动态与原创深度报道,直达邮箱

了解 RecodeX 的更多信息

立即订阅以继续阅读并访问完整档案。

继续阅读