欢迎回来
登录你的知识库账户
忘记密码?
还没有账户?立即注册
创建账户
注册你的专属知识库
已有账户?去登录
找回密码
输入注册邮箱获取验证码
返回登录
请输入图片中的验证码以继续注册
加载中...
取消
新建收藏
手动添加你喜欢的内容
取消
编辑头像与昵称
上传新头像或修改你的显示昵称
支持 JPG/PNG,最大 2MB
取消

问题反馈

notebasewww.notebase.cn
控制台
内容库
动态
管理
账户
U
用户
--
在线
v0.8.7 · 知识库
笔记
KnowledgeBase
网络无边,知识有迹。
0笔记
0工具
30推荐

分类导航

按主题直达

编辑精选

站内用户贡献 · 真实笔记

最新收录

每日更新
继续浏览全部内容 →
>
笔记
0
加载中...
工具
0
此页用于记录用户反馈问题后的每一次改进
笔记用法

“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。

md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。

要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。

工具用法

在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。

要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。

工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。

隐藏笔记

写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。

适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。

数据安全

你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。

技术

全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。

理念

这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。

原则

不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。

更多

产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。

举报

如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。

趋势
// 点击导航加载发现
归档
// 归档为空
最近浏览
// 暂无浏览记录
发布
// 加载中...
用户发布
// 加载中...
用户管理
// 加载中...
访问统计
// 加载中...
内容审核
// 加载中...
个人信息
// 加载中...
返回首页

CVE 项目命悬一线:DHS 合同未续签引发的全球网络安全基础设施危机

1970/1/1网络安全

CVE 项目因 DHS 未续签合同面临停摆,后经 CISA 紧急续约 11 个月,但暴露了全球漏洞管理体系的脆弱性。

背景:CVE 项目为何至关重要

CVE(Common Vulnerabilities and Exposures,通用漏洞与披露)项目由 MITRE 公司运营,是全球网络安全生态系统的基石。它为每个公开披露的软件漏洞分配唯一标识符(CVE ID),并维护一个包含漏洞描述、受影响版本、严重性评分等信息的公共数据库。这一体系自 1999 年启动以来,已成为全球漏洞管理的 de facto 标准,被所有主流漏洞管理、威胁情报、SIEM(安全信息与事件管理)和 EDR(端点检测与响应)产品所依赖。

MITRE 不仅运营 CVE 数据库,还负责管理 CVE 编号机构(CNA)的联邦制架构——全球数百家组织(如微软、谷歌、Oracle 等)作为 CNA 可以申请为自家产品的漏洞分配 CVE ID,然后提交至 MITRE 统一发布。此外,MITRE 还运营 CWE(Common Weakness Enumeration,通用弱点枚举)项目,用于对漏洞的底层原因进行分类。

突发事件:合同到期与紧急续约

2025 年 4 月 15 日,MITRE 国土安全中心副主任 Yosry Barsoum 向 CVE 董事会发送备忘录,宣布与 DHS 的合同将于太平洋时间 4 月 16 日午夜到期,且未获续签。这意味着 MITRE 将无法继续为 CVE 和 CWE 项目提供资金支持。消息一出,全球网络安全界哗然。

然而在 4 月 16 日早晨,CISA(网络安全与基础设施安全局)紧急执行了合同中的可选延期条款,将合同延长 11 个月。CISA 发言人在声明中表示:“CVE 项目对网络社区具有无价价值,是 CISA 的优先事项。昨夜我们执行了合同可选期,确保关键的 CVE 服务不中断。”MITRE 也确认获得了增量资金,项目暂时避免停摆。

行业反应:震惊与失望

尽管危机暂时解除,但这一事件引发的行业情绪仍以震惊、失望和担忧为主。

兰德公司高级政策研究员 Sasha Romanosky 直言,CVE 项目的终止是“悲剧性的”。他指出:“CVE 命名和分配到软件包及版本是软件漏洞生态系统的根基。没有它,我们无法追踪新发现的漏洞,无法评估其严重性或预测其被利用的可能性,更无法就补丁优先级做出正确决策。”

Bitsight 首席研究科学家 Ben Edwards 表达了他的悲伤和失望:“这是绝对应该得到资助的宝贵资源,不续签合同是一个错误。”他同时担忧,如果项目运作权从 MITRE 转移到其他实体,过渡过程将充满波折。

安全历史学家、Security Errata 项目 CSO、前 CVE 董事会成员 Brian Martin 在 LinkedIn 上详细列出了一旦 MITRE CVE 项目停摆的级联效应:

  1. CNA 联邦模型将崩溃——CNA 无法分配 ID 并提交给 MITRE 快速发布。
  2. NVD(国家漏洞数据库)将失去根基,而 NVD 本身已经处于崩溃边缘——面临超过 3 万个漏洞的积压,且近期宣布超过 8 万个漏洞将被“延迟”分析(即不再按原有标准完整分析)。
  3. 所有依赖 CVE 的“自建漏洞数据库”公司将被迫寻找其他情报来源。
  4. 中国、俄罗斯等国的国家级漏洞数据库将因数据来源枯竭而“干涸”。
  5. 全球数百个国家级/区域性 CERT(计算机应急响应小组)将失去免费的漏洞情报。
  6. 全球所有依赖 CVE/NVD 的企业的漏洞管理程序将遭受迅速而剧烈的冲击。

合同为何未续签?

关于 DHS 为何在持续资助 25 年后不续签合同,外界不得而知。但普遍推测与特朗普政府的“政府效率部”(DOGE,由 Elon Musk 主导)有关。该部门在联邦政府范围内大幅削减开支,尤其针对 CISA——正是通过 CISA,DHS 为 MITRE 的 CVE 项目提供资金。CISA 已经历两轮预算削减,媒体报道称该机构近 40% 的员工(约 1300 人)仍面临解雇。

不过,熟悉该项目的人士指出,与联邦政府其他预算削减相比,CVE 项目的运行成本微不足道,“不会让政府破产”。这使得合同未续签的决定显得更加荒诞——一个仅需少量资金就能维持的全球关键基础设施,却可能因官僚流程或政治动机而中断。

未来之路:私人部门能否接棒?

在合同延期消息公布前,很多人已经开始讨论 MITRE 停摆后的替代方案。当时 MITRE 表示,即使数据库停止更新,历史 CVE 记录仍会在 GitHub 上公开可用。但问题是:谁有能力在私有部门复制 MITRE 的运营?

Vulncheck 的漏洞研究员 Patrick Garrity 当时表示:“从 MITRE 的备忘录很难推测哪些服务会受到影响。当前的漏洞生态系统在 NIST NVD 去年失败后已经非常脆弱,CVE 项目的任何冲击都会对防御者和安全社区造成毁灭性打击。”VulnCheck 虽然有自己的漏洞情报源,但无法替代 CVE 这一全球公共资源。

一些专家认为,CVE 的联邦制框架和开放性使得其他实体(如非营利组织、云服务商联合体或大型安全公司)或许有可能接力,但过渡过程会非常艰难。更重要的是,全球联网的安全社区已经将 CVE ID 作为沟通的基础语言——在漏洞公告、补丁程序、威胁情报中,CVE ID 就是“通用货币”。任何断裂都会导致沟通混乱和响应延迟。

反思:公共物品的脆弱性

这次事件深刻暴露了全球网络安全基础设施对单一政府合同的高度依赖。CVE 项目虽由美国资金支持,但服务的是全球互联网——任何国家的安全团队、企业、研究者都在使用。如此关键的公共物品(public good)却建立在每年需要续签的政府合同之上,这本身就是结构性风险。

CISA 的紧急续约只是“缓刑”,11 个月后(2026 年 3 月左右)合同将再次到期。届时若仍无长效机制,行业将再次面临危机。一些专家呼吁,CVE 项目应转向更稳定的资金模式,例如由多方利益相关者联合资助(类似 ICANN 的模式),或建立捐赠基金。但在这之前,全球安全社区或许只能继续在悬崖边行走。

原文链接:https://www.csoonline.com/article/3963190/cve-program-faces-swift-end-after-dhs-fails-to-renew-contract-leaving-security-flaw-tracking-in-limbo.html

编写使用方法
Markdown 格式 · Ctrl+Enter 确定
新建笔记
预览
数据表格
点击单元格编辑 · Tab 移动
A1fx
Sheet1
BIH1H2≡🔗</>
隐私提醒

取消
编辑工具
取消