اگر امروز یک مدیر امنیت شبکه باشید، احتمالاً متوجه شدهاید که سرعت کشف حفرههای امنیتی بسیار سریعتر از توان تیم شما برای وصل کردن آنهاست. این بحران اکنون حتی برای معتبرترین مرجع امنیتی جهان، یعنی NIST، غیرقابل تحمل شده است.
طبق اعلام رسمی، مؤسسه ملی استاندارد و فناوری (NIST) بازه زمانی ۶۲ روزهای را از ۱۲ اوت ۲۰۲۶ تا ۱۳ اکتبر ۲۰۲۶ (تا ساعت ۱۱:۵۹ شب به وقت شرق آمریکا) برای دریافت نظرات عمومی جهت بازسازی پایگاه داده ملی آسیبپذیریها (NVD) باز کرده است. هدف این است که مشخص شود در کدام بخشهای مدیریت آسیبپذیری میتوان به هوش مصنوعی اعتماد کرد و کجا باید نظارت انسانی باقی بماند تا خطرات احتمالی کاهش یابد.
تصور کنید یک کتابخانه دیجیتال از تمام نقصهای نرمافزاری جهان دارید که ناگهان هر ماه میلیونها کتاب جدید به آن اضافه میشود؛ این دقیقاً وضعیت فعلی NVD است. این پایگاه داده که ستون فقرات امنیت نرمافزاری و انطباق (Compliance) در بخشهای دولتی و خصوصی ایالات متحده است، اکنون با حجم دادههایی روبروست که از ظرفیت پردازش انسانی فراتر رفته است.
زمینه و هدف
پایگاه NVD توسط آزمایشگاه فناوری اطلاعات NIST اداره میشود و به عنوان مخزن استانداردهای مدیریت آسیبپذیری دولت آمریکا عمل میکند. این سامانه رکوردها را از برنامه آسیبپذیریها و مواجهههای مشترک (CVE) دریافت میکند؛ این فرآیند معمولاً ظرف یک ساعت پس از انتشار رکورد در CVE انجام میشود. سپس NVD این رکوردها را با جزئیات محصولات آسیبدیده و امتیازات شدت خطر غنی میکند تا ابزارهای امنیتی بتوانند از طریق APIها و رابط کاربری وب، این دادهها را مصرف کنند.
به نقل از اطلاعیه فدرال رجیستر، NVD در برابر اکوسیستمی از ابزارهای مجهز به هوش مصنوعی زاینده (Generative AI) — شبیه به دستیاری که میتواند هزاران صفحه کد را در ثانیه برای یافتن یک غلط املایی کوچک جستوجو کند — که به مهاجمان اجازه میدهد نقصها را در مقیاس وسیع پیدا و استثمار کنند، در حال شکست است. روشهای سنتی مانند اسکنهای دورهای، اولویتبندی ایستا و اصلاحات دستی دیگر پاسخگو نیستند و NIST به دنبال سیستمی «پیوسته، زمینهای و خودکار» است.
همانطور که در بحثهای گذشته ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، سرعت تولید کد توسط AI باعث شده است که نرخ تولید باگها نیز به طور موازی افزایش یابد.
نقطه شکست
نیاز به مدرنیزاسیون پس از یک اعتراف تکاندهنده از سوی NIST در ۱۵ آوریل ۲۰۲۶ آشکار شد. این سازمان افشا کرد که ثبت CVEها بین سالهای ۲۰۲۰ تا ۲۰۲۵ رشد ۲۶۳ درصدی داشته است. حتی در سه ماه نخست سال ۲۰۲۶، تعداد درخواستها نزدیک به یکسوم بیشتر از مدت مشابه سال قبل بود.
در سال ۲۰۲۵، NIST حدود ۴۲,۰۰۰ مورد CVE را غنیسازی کرد که ۴۵٪ بیشتر از هر سال دیگر بود، اما باز هم نتوانست تپهای از رکوردهای پردازشنشده را که از اوایل ۲۰۲۴ انباشته شده بود، برطرف کند.
برای بقا در این حجم از داده، NIST مدل تریاژ (اولویتبندی) را اجرا کرد و اکنون فقط موارد زیر را در اولویت غنیسازی قرار میدهد:
- CVEهای موجود در کاتالوگ آسیبپذیریهای بهرهبرداریشدهی CISA (با هدف پردازش در یک روز کاری).
- نقصهای امنیتی در نرمافزارهای مورد استفاده دولت فدرال.
- نرمافزارهای حیاتی طبق فرمان اجرایی ۱۴۰۲۸ دولت بایدن در سال ۲۰۲۱ که دستورالعملی برای امنیت سایبری فدرال است.
هر مورد دیگری در دسته «کمترین اولویت – بدون برنامه برای غنیسازی فوری» قرار گرفته است. علاوه بر این، هر CVE انباشته شدهای که قبل از ۱ مارس ۲۰۲۶ منتشر شده بود، به دستهی «برنامهریزی نشده» منتقل شد. همچنین NIST از صدور روتین امتیازات شدت خطر (Severity Scores) خودداری کرد، در صورتی که مرجع شمارهدهی CVE (یعنی CVE Numbering Authority) قبلاً امتیازی را ارائه داده باشد.
نقشه راه مدرنیزاسیون
درخواست فعلی برای اطلاعات (RFI) بر هفت محور کلیدی برای تغییر معماری، مقیاسپذیری، تعاملپذیری و شفافیت NVD تمرکز دارد:
- اتوماسیون: شناسایی اینکه اتوماسیون مبتنی بر AI در کجای چرخه حیات آسیبپذیری قرار میگیرد و کدام وظایف باید حتماً تحت بررسی انسانی باقی بمانند.
- ارزیابی ریسک: توسعه اولویتبندی زمینهای و افزایش شفافیت و قابلیت حسابرسی در تصمیماتی که توسط AI گرفته میشوند.
- اصلاح (Remediation): بررسی نقش AI در تولید وصلههای امنیتی (Fixes)، ایجاد حفاظها برای شناسایی وصلههای اشتباه تولید شده توسط مدل، و شناسایی موانعی که حتی در صورت کامل بودن اطلاعات، مانع از وصل کردن باگها میشوند.
- استانداردهای داده: ارزیابی اینکه آیا شناسههای فعلی، طرحهای نامگذاری محصولات و سیستمهای امتیازدهی شدت خطر برای عصر AI کافی هستند یا خیر، و شناسایی شکافها در دادههای ماشینخوان. این تلاش برای استانداردسازی دادهها در راستای جنبشهای گستردهتری است که در آن ائتلافی از ۱۲۰ شرکت برای یکپارچهسازی گزارشهای امنیتی AI گرد هم آمدهاند.
- چشمانداز آینده: تعریف جایگاه NVD در ۵ سال آینده، شناسایی روندهای نوظهور برای پیشبینی آنها و تعیین معیارهایی برای ردیابی موفقیت.
در ۱۷ ژوئن ۲۰۲۶، NIST بهروزرسانیهای تدریجی را با گسترش APIها برای دادههای دستهبندیشدهی CISA (از طریق ناشر دادههای مجاز CISA) آغاز کرد. این بهروزرسانی که شامل لیستهای ساختاریافته از نرمافزارهای آسیبدیده بود، تقریباً ۹۵٪ از تمام آسیبپذیریهای پایگاه داده را تحت تأثیر قرار داد، هرچند باعث افزایش تأخیر (Latency) و حجیمتر شدن بستههای داده (Payloads) برای کاربران API شد.
این چرخش نشاندهنده تغییری بنیادین در نگاه صنعت است؛ ما از یک لیست ایستا از «باگها» به سمت جریانی پویا و ماشینخوان از دادههای اطلاعاتی حرکت میکنیم. برای تیمهای امنیتی، این یعنی ابزارهای آنها به جای امتیازات دستی، به اولویتبندیهای مبتنی بر AI متکی خواهند بود. در همین راستا، برای مقابله با تهدیدات سریعتر، اتحاد امنیتی هوش مصنوعی گزارش اجباری حوادث را برای اعضای خود الزامی کرده است تا سرعت واکنش به بحرانها افزایش یابد.
اگر NVD در مدرنیزاسیون شکست بخورد، فاصله بین کشف آسیبپذیری و وصل کردن آن بیشتر میشود و به مهاجمان مجهز به AI برتری دائمی میدهد. موفقیت این پروژه به این بستگی دارد که NIST بتواند بخشهای خستهکننده تریاژ را بدون وارد کردن توهم (Hallucination) — شبیه به وقتی که یک فرد با اطمینان کامل داستانی ساختگی را تعریف میکند — به دادههای امنیتی حساس، خودکار کند.
طرفهای علاقهمند باید نظرات الکترونیکی خود را از طریق سایت regulations.gov تحت پرونده NIST-2026-0100 ارسال کنند. NIST هیچگونه ارسالی از طریق پست، فکس یا ایمیل را نمیپذیرد. تمام نظرات بدون سانسور به صورت عمومی منتشر میشوند و این سازمان هشدار داده است که کاربران اطلاعات محرمانه تجاری خود را در نظرات قرار ندهند. همچنین NIST از پاسخدهندگان دعوت کرده است تا دادههای تجربی و مطالعات منتشرنشده خود را به عنوان مدرکی برای مواضعشان پیوست کنند.
گام بعدی شما
- اگر از ابزارهای امنیتی متکی به NVD استفاده میکنید، تأخیر در بهروزرسانیهای اخیر را در جریان داشته باشید.
- برای دنبال کردن تغییرات در نحوه امتیازدهی آسیبپذیریها، مستندات جدید APIهای NIST را بررسی کنید.
- در صورت داشتن تخصص در حوزه امنیت، نظرات خود را تا ۱۳ اکتبر ۲۰۲۶ از طریق regulations.gov ارسال کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell و نقش آنها در پردازش دادههای امنیتی مراجعه کنید.




گفتگو