Black Hat Europe 2025 | The Post-NVD Era: A Call for Global CVE Decentralization
三句話摘要
CVE 漏洞數據庫正面臨系統性崩潰,演講者呼籲以聯邦分散式架構取代美國政府單點控制。 CVE 數據的單點中心化模式已經失敗,唯有推動多國政府共同參與的聯邦分散式架構,才能確保全球漏洞情資不再因一份美國政府合約的存廢而決定生死。 NVD 已不再可靠:承包商合約到期、Linux kernel 大量補發 CVE、預算削減三重衝擊同時發生,導致 NVD 宣告無法繼續完整豐富化資料,使安全工具所依賴的基礎數據品質持續惡化。
重點整理
重點- 1
NVD 已不再可靠:承包商合約到期、Linux kernel 大量補發 CVE、預算削減三重衝擊同時發生,導致 NVD 宣告無法繼續完整豐富化資料,使安全工具所依賴的基礎數據品質持續惡化。
- 2
漏洞數據私有化威脅正在成形:當公共數據品質下降,初創公司與大型安全廠商開始填補空缺並收費,形成安全領域的貧富分化——每年能花 5 萬至 10 萬美元的企業才能取得完整漏洞情資,小型學校與非營利組織則被排除在外。
- 3
聯邦化(Federated)模式是唯一出路:演講者提出將 CVE 生態分為「分配層、豐富層、消費層、信任層」四層架構,由 ENISA 等多國機構共同分擔責任,避免任何單一政府合約決定全球漏洞數據的生死。
- 4
供應商責任必須強化:目前只有約 5% 的 CVE 包含補丁連結,而 CVE 最低要求僅需文字描述、ID 與受影響軟體三項,數據嚴重不足;企業應在合約續約談判時將漏洞數據品質列為要求條件,迫使供應商提供 CVSS、CPE、CWE 等完整資訊。
實用技巧與重點
乾貨- cve.icu:每日顯示 CVE 發布數量、來源機構與受影響產品的免費企業級儀表板
- 2025 年數字:已發布逾 40,000 個 CVE(每 10 分鐘一個);NVD 已審查 20,670 個;仍有 18,000 個待分析;約 40% 缺少 CVSS/CPE/CWE 資料
- Linux kernel 事件:約 4 個月內補發約 10,000 個歷史 CVE,為史上最大單次發布潮
- NVD 停更範圍:2025 年 4 月宣布不再更新 2018 年以前所有 CVE(存檔處理)
- 關鍵合約日期:CISA 與 MITRE 的 CVE 計劃合約原定 2025 年 3 月 28 日到期
- NVD 正常運行時間:約 80%(無公開 API,需 clone 整個 repo 才能取得原始資料)
- 補丁連結使用率:僅約 5% 的已發布 CVE 填寫了 patch 標籤(該欄位 5 年前已存在)
- GitHub Security Advisories + Google oss.dev:合計約 40 萬個尚未轉為 CVE 的漏洞報告
- GCVE(Global CVE):歐洲正推動的全球 CVE 分散化計劃
- CSAF:要求軟硬體製造商以 JSON 格式提供 CPE、CVSS、CWE,作為 CVE 發布前提的標準
- PURL(Package URL):即將取代 CPE 的套件識別標準
- MITRE 研究人員工作組:已成立,接受安全研究員加入,直接參與 CVE 計劃改革
結論
結論“CVE 數據的單點中心化模式已經失敗,唯有推動多國政府共同參與的聯邦分散式架構,才能確保全球漏洞情資不再因一份美國政府合約的存廢而決定生死。”
完整解析
詳細演講者 Jerry Gamblin 是思科首席技術官辦公室首席工程師,同時經營開源專案 Rogue Labs,核心主張很直接:過去兩年你用來保護公司的 CVE 數據已經名存實亡,而這個問題比大多數人意識到的嚴重得多。
問題的根源在於 NVD(國家漏洞數據庫)的設計從一開始就充滿矛盾。NIST 本質上是美國聯邦政府的度量衡機關,大約 20 年前順勢接下了豐富化 CVE 的外包合約——為每個漏洞補上 CVSS 評分、CPE、CWE 與相關連結。然而其法定任務從未包含「向全球安全產業提供公共數據」,業界卻逐漸對此形成高度依賴,而 NIST 本身也沒有義務維持這項服務。這個隱性的單點故障在 2024 年全面引爆:承包商合約於 2 月到期,豐富化作業中斷;Linux kernel 在同年 4 個月內補發約一萬個歷史 CVE,讓系統不堪負荷;加上預算持續削減,NVD 在 11 月罕見地公開承認「無法繼續這樣下去」。到了 2025 年 4 月,NIST 直接宣布將 2018 年以前的所有 CVE 全部存檔,等同放棄了整個計劃前 19 年的遺留資料。
這對實際運作的影響立即且深遠。截至演講當日,2025 年已發布的 CVE 中約有 40% 缺乏 CVSS 評分,意味著在需要 CVSS 作為合規基準的 PCI 環境中,安全團隊面對的是一張有大量空洞的風險地圖。更長遠的威脅是數據私有化:當公共數據品質下降,商業威脅情資廠商開始填補空缺並收費,每年需要 5 至 10 萬美元才能取得完整漏洞情資,小型教育機構或非營利組織根本負擔不起,安全能力的貧富差距因此被系統性地放大。
Gamblin 提出的解方是「CVE 蛋糕」四層聯邦架構。第一層是分配層,由 GCVE(Global CVE)等全球計劃向各國分配 CVE 區塊,ENISA 等機構在區域內獨立運作,再匯聚至全球中樞;第二層是豐富層,透過 CSAF 標準要求軟硬體製造商在 CVE 發布前就提供完整的 CPE、CVSS、CWE,而非等待 NVD 事後補充;第三層是消費層,需要建立高可用的 API 介面,取代目前 80% 正常運行時間且無公開 API 的現狀;第四層是信任層,目前沒有任何機制可以驗證某個 CVE 是否真的來自聲稱的廠商,這讓偽造 CVE 引導受害者錯誤修補、從而開啟系統的攻擊路徑在理論上完全可行。他也強調,企業安全團隊應立即補充 GitHub Security Advisories 與 Google oss.dev 等替代來源,這兩個平台合計約有 40 萬筆尚未進入 CVE 體系的漏洞報告。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

