OpenJS 基金會暫停 CVE 編號作業 因 AI 報告激增與志工人力不足
網路安全

OpenJS 基金會暫停 CVE 編號作業 因 AI 報告激增與志工人力不足

AI News Bot
2026-09-16
Photo by Andrew Neel on Pexels
預計閱讀 1 分鐘原文來源

OpenJS 基金會暫停 CVE 編號作業 因 AI 報告激增與志工人力不足

OpenJS 基金會(OpenJS Foundation)旗下的 CVE 編號授權機構(CNA)宣布,將於 9 月 17 日至 10 月 6 日 暫停一般資安作業,並於 10 月 7 日 恢復。期間內,漏洞通報的分類、確認、安全公告驗證,以及 CVE 編號的指派與發布等工作全部暫緩;唯一例外是已被實際利用或可能立即造成重大風險的漏洞,仍會優先處理。

背後的驅動力:AI 報告激增

2026 年第二季,OpenJS 公布的資安進展顯示,AI 輔助產生的漏洞通報量大幅上升。2 月份,Node.js 安全團隊在 HackerOne 平台收到的漏洞通報一度達到原本的 4.6 倍,單月就累計 65 件。同時,Express 框架與 JavaScript 函式庫 Lodash 的通報中,有 70% 至 90% 最終被駁回,顯示大量 AI 生成的報告缺乏實質漏洞。

CVE 編號的發放亦呈現相同趨勢:2025 年下半年僅指派 3 個 CVE,2026 年上半年已增至 49 個。為減輕人工審查負擔,OpenJS 先前已調整漏洞通報要求,並讓 Node.js 安全團隊使用大型語言模型(LLM)輔助工具,先行評估報告的可信度。然而,基金會強調,AI 只能協助篩選,最終是否構成資安問題仍需 人工確認。

人力瓶頸與志工負荷

CNA 的工作主要依賴志工人力,面對日益激增的通報量,現有志工已難以長期負荷。基金會表示,若持續以目前的審查速度處理所有報告,將無法保證對高危漏洞的即時回應。因此,暫停一般作業、集中資源處理「已被利用」或「高風險」案件,成為短期內唯一可行的策略。

未來展望與讀者啟示

此一暫停措施凸顯了 AI 生成資安資訊的雙刃劍:一方面加速漏洞曝光,另一方面卻可能淹沒真正危機。未來,OpenJS 可能需要擴充志工隊伍、引入更精細的自動化篩選機制,或與產業合作建立更完善的驗證流程。對於資安從業人員與開發者而言,保持對 CVE(Common Vulnerabilities and Exposures,通用漏洞與風險編號)公告的關注,同時辨識 AI 報告的可信度,將是提升資訊安全韌性的關鍵。

分享