CVE 基金会成立


有 25 年历史的 CVE 项目在漏洞管理中起到了举足轻重的作用,它负责分配和管理漏洞的唯一 CVE ID 编号,确保在提及特定漏洞和补丁时针对的是同一个漏洞。

非营利组织 MITRE 与美国国土安全部签订了运营 CVE 项目的合同,MITRE 周二确认,合同没有续签。这意味着从 4 月 16 日(星期三)起美国政府将停止资助 CVE。安全行业人士担心在其他人接手前漏洞管理上将会出现巨大混乱。

CVE Naming Authority 机构 VulnCheck 表示预留了 1000 个 1000 个 CVE 用于 2025 年的漏洞。MITRE 每月发布 300-600 个 CVE,预留的编号只够用 2-3 个月。

为了应对危机,长期担任 CVE 董事会成员的联盟宣布成立 CVE 基金会,这是一个致力于确保漏洞识别系统持续运行的非营利组织。

新成立的基金会官员肯特·兰德菲尔德表示:“CVE 作为全球网络安全生态系统的基石,其重要性不容忽视。全球网络安全专业人员的日常工作——从安全工具和公告到威胁情报和响应——都依赖于 CVE 标识符和数据。如果没有 CVE,防御者在应对全球网络威胁时将处于极其不利的地位。”

CVE 计划提供了一个标准化的系统,用于识别和分类所有软件和硬件(包括 Apple 的 macOS、iOS、iPadOS 和其他产品)中的安全漏洞。当安全研究人员发现漏洞时,他们会被分配唯一的 CVE 标识符,以便 Apple 等公司协调补丁和更新。

MITRE 公司与美国国土安全部签订了合同,负责管理该项目。该公司确认,政府资金已于4月16日到期。

据路透社报道,该项目的到期可能与联邦政府正在进行的大规模裁员有关,此次裁员的部分原因是政府效率部(DOGE)。

受此次裁员影响的美国网络安全和基础设施安全局(CISA)表示,由于突然出现的资金缺口可能会扰乱全球漏洞管理,该局正在“紧急努力减轻影响”。

安全专家警告称,如果没有CVE,网络安全工作将面临“彻底混乱”,因为用于沟通漏洞的通用语言实际上将消失。一位研究人员将其比作“突然删除所有词典”。

新成立的CVE基金会旨在将该项目转型为不依赖单一政府资助的专门的非营利模式。基金会的组织者透露,他们过去一年一直在为这一可能性做准备。

该基金会在公告中表示:“对于国际网络安全界来说,此举代表着一个建立反映当今威胁形势全球性的治理机制的机会。”

资金削减还影响了相关的通用弱点枚举 (CWE) 计划,该计划帮助苹果等公司在潜在安全问题成为漏洞之前发现它们。

CVE 基金会预计将在未来几天公布更多有关其架构和资金计划的细节。苹果和其他大型科技公司可能会在支持其成为网络安全基础设施关键组成部分方面发挥重要作用。


相關推薦

2025-04-22

国国土安全部 (DHS) 的国家网络安全部门。 新成立的 CVE 基金会 在 CISA 宣布这一消息之前,一组 CVE 董事会成员宣布成立 CVE 基金会,这是一个非营利组织,旨在确保 CVE 计划的独立性,因为 MITRE 警告称美国政府可能不会续签管

2021-11-23

,将与 Automattic、Laravel、Acquia 等多家公司共同成立 PHP 基金会。 JetBrains 从今年 5 月就开始讨论成立基金会的想法,并与多位 PHP 社区的主要贡献者交流此事,包括 Sebastian Bergmann 和 Stefan Priebsch(PHPUnit,thePHP.cc)。

2022-09-14

、谷歌云、微软和 NVIDIA 等大厂的联合推动下,PyTorch 基金会成立了。PyTorch 基金会隶属于 Linux 基金会,其管理委员会由上述六个公司的代表组成。 PyTorch 是一个由  Meta (原 Facebook)开源的 Python机器学习库,基于 Torch

2023-04-24

Linux 基金会宣布成立 TLA+ 基金会 (TLAF),以促进 TLA+ 编程语言及其 TLA+ 从业者社区的采用和发展。TLA+ 基金会的创始成员包括 AWS、甲骨文和微软。 TLA+ (Temporal Logic of Actions) 是一种用于对程序和系统 (尤其是并发和分布式程序和系

2022-12-16

Thunderbird 是 Mozilla 基金会开发的一款免费开源的跨平台电子邮件客户端、个人信息管理器、新闻客户端、RSS 和聊天客户端。项目策略最初是以 Mozilla Firefox 网页浏览器为蓝本的。 2020 年 1 月 28 日,Mozilla 基金会宣布,该项目从

2023-04-14

上月,Wireshark 社区正式成立了 Wireshark 基金会 (Wireshark Foundation),该基金会属于 501(c)(3) 非营利性组织,旨在帮助促进 Wireshark 的发展,并以其他方式支持社区。 Wireshark 首席开发者 Gerald Combs 表示,像 Wireshark 这样工具的重

2022-11-16

Rails 基金会宣布正式成立,使命在于改善生态系统中的文档、教育、营销和活动,以使所有新的和现有的 Rails 开发者受益。该基金会由一些与 Rails 紧密相关的公司发起。按首字母排序,八个创始核心成员分别是:Cookpad、Doximity

2023-03-21

为了推进 Web3 基础设施生态的发展,Web3 基础设施基金会(Web3 Infrastructure Foundation,简称 W3IF)于 2023 年 2 月在香港成立。 W3IF 是一个非营利组织,其目标是通过汇集来自世界各地的优质开源项目,以促进开源 Web3 基础架构的发

2022-09-15

Rust 编程语言的非营利组织 Rust 基金会宣布,将建立一个专门的安全团队;由 OpenSSF 的 Alpha-Omega Initiative (一个专注于开源软件供应链安全的 Linux 基金会项目) 以及该基金会的最新白金会员、Devops 平台供应商 JFrog 提供支持。

2023-06-30

Eclipse 基金会宣布成立了 Open VSX 工作组,以确保 Open VSX Registry 的持续可持续性、完整性、发展和采用。小组初始成员包括 Google、华为、Posit、Salesforce、西门子和意法半导体。 具体工作范围包括: 确保 Open VSX Registry 的长期

2021-12-24

级:高危,漏洞评分:8.2。 Apache HTTP Server是Apache软件基金会的一个开放源码的网页服务器,可以在大多数计算机操作系统中运行,由于其多平台和安全性被广泛使用,是最流行的Web服务器端软件之一。 对此,360CERT建议广大

2023-09-15

Unity 引擎于近日发布公告宣布了新的 Unity 收费模式,以及配套服务更新;自 2024 年 1 月 1 日起将根据游戏的安装量引入新的 Unity Runtime 费用 (runtime fee)。 在此之际,其竞争对手、开源游戏引擎项目 Godot 则宣布全面启动开发基金

2023-06-20

reeBSD 的第一个正式版本直到 1993 年 11 月才发布) FreeBSD 基金会将六月的公告留给了 FreeBSD 30 周年庆,并推出了一系列活动,比如在 6 月 19 日发行 《FreeBSD 期刊 30 周年纪念特刊 》 推出 freeBSD 时间线 : 以及推出 30 周年

2023-06-22

undation 合并为 OpenJS Foundation)持有和维护,亦为 Linux 基金会的项目。Node.js 采用 Google 开发的 V8 运行代码,使用事件驱动、非阻塞和异步输入输出模型等技术来提高性能,可优化应用程序的传输量和规模。这些技术通常用于