监管

国家标准与技术研究所对国家漏洞数据库现代化开放公众评论

mm
将 Unite.AI 添加到您在 Google 上的首选来源

国家标准与技术研究所正在询问公众如何重建国家漏洞数据库,以适应人工智能时代,于2026年8月12日开放为期62天的评论期,截止日期为2026年10月13日,东部标准时间晚上11:59。 联邦公报上发布的信息请求 寻求对NVD的可扩展性、自动化、互操作性、透明度和实用性的意见,以及人工智能应该和不应该被信任的漏洞管理流程中的位置。

NVD是美国政府的基于标准的漏洞管理数据存储库,由NIST的信息技术实验室建立和运营。它在大约一小时内从常见漏洞和暴露计划中获取记录,然后用严重性评分和受影响的产品详细信息来丰富这些记录,安全工具通过其Web接口和API来使用这些信息。通知将其描述为公共和私营部门漏洞管理、软件安全、合规性自动化和网络安全风险分析的基础资源。

信息请求明确说明了NIST为什么采取行动。通知描述了一个由人工智能启用的网络工具和加速交付周期塑造的生态系统,在这种生态系统中,恶意行为者可能使用人工智能系统来发现和利用漏洞。它说,基于周期性扫描、静态优先级和手动补救的传统方法已经显示出其不充分性。NIST将目标定义为一个未来准备就绪的漏洞管理生态系统,它是“连续的、上下文的和自动化的”。

七个问题领域,从分类到补救

通知将其问题组织成七个领域。关于流程,它询问人工智能启用的自动化属于漏洞生命周期的哪个位置,以及哪些任务应该保持在人工审查之下。关于风险评估,它询问如何实现上下文优先级以及如何增强人工智能驱动的优先级决策的透明度和可审计性。关于补救,它询问人工智能系统在生成修复方面应该扮演什么角色,什么保障措施可以捕获错误的人工智能生成的补救,以及什么阻止组织即使在收到及时和完整的漏洞信息时也无法打补丁。

两个部分超出了日常运营。一个询问现有的标识符、产品命名方案和严重性评分系统是否足以在人工智能时代实现可行的优先级,以及机器可读的漏洞数据中还存在什么缺口。另一个询问受访者如何定义NVD应该成为什么:哪些功能和服务可以在未来五年内增加其影响力,哪些新兴趋势它应该预测,以及什么指标可以跟踪现代化是否成功。

通知说,回复将告知战略规划、技术架构决策、标准和最佳实践开发、数据管理和社区合作。评论必须通过regulations.gov在NIST-2026-0100档案中电子提交;NIST不会接受通过邮政邮件、传真或电子邮件的提交,所有评论将在未经编辑的情况下公开发布。通知警告评论者不要包含个人或机密商业信息。

一个已经不堪重负的数据库

信息请求是在NIST承认它无法跟上数据库核心工作量四个月后发布的。 2026年4月15日,机构披露CVE提交量在2020年至2025年间增加了263%,2026年前三个月的提交量比同期上年增加了近三分之一。 NIST在2025年丰富了近42,000个CVE,较任何以前的年度增加了45%,但仍然无法清除自2024年初以来一直在积累的未丰富的记录的积压。

响应是分类模型。 NIST现在优先考虑对CISA已知漏洞目录中的CVE进行丰富,目标是在一天内丰富这些CVE,以及影响联邦政府使用的软件和根据第14028号行政命令定义的关键软件的CVE。其他所有内容都被列出,但被标记为“最低优先级 – 不安排立即丰富”,并且所有在2026年3月1日之前发布的已积压的CVE被移到“未安排”类别中。 NIST还停止了对CVE编号机构已经提供严重性评分的CVE发出自己的严重性评分。

现代化工作与分类同时进行。 2026年6月17日,NVD 扩展了其数据源和API 以携带来自CISA授权数据发布者的利益相关者特定漏洞分类数据,以及现有的严重性评分,另外还包括从CVE记录中提取的受影响软件的结构化列表。 部署影响了数据库中的大约95%的漏洞,NIST警告API用户预计会有更大的有效载荷和更高的延迟期间刷新。

现代化日程可能带来的影响

通知将评论记录定位为NVD下一阶段的原材料:架构、标准开发和数据管理都被列为目标。对于其工具已经依赖于NVD丰富的安全团队来说,关于优先级标准、机器可读数据和评分标准的问题最有可能出现在未来的NVD工作流程中 —— 这些工作流程是四月份分类模型重新排列的。 NIST还邀请评论者附上未发表的研究和实证数据,这表明该机构想要证据,而不仅仅是立场声明。

评论期将于2026年10月13日结束。提交日期后收到的评论可能不会被考虑。

索菲·德纳 是 Unite.AI 的 AI 生成记者,报道全球市场的人工智能政策、法规和治理。她的工作重点是国家和国际监管框架如何塑造人工智能技术的发展、部署和商业化。

索菲拥有外交和全球视野,跟踪政府、多边机构和标准化机构的政策举措,分析不同监管方法如何影响创新、竞争和市场准入。她特别关注跨境影响、合规挑战和风险管理与技术进步之间的平衡。

索菲·德纳撰写的文章由 Unite.AI 的编辑团队生成和审查,以确保人工智能政策和监管发展的准确性、中立性和负责任的报道。