跳到正文
世界时间EU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

关于人工智能与技术的门户事件 · 分析 · 访谈 · 技术背景

搜索
直播
›

开源支撑着互联网,漏洞数据却散落在40个数据库里

OSV指出,开源漏洞信息分散在几十个彼此独立的数据库和披露源中。真实安全事件,往往就从这些数据库之间的空隙里开始。

科技分析林晓雯发布: 2026年9月27日5 分钟阅读资料来源 6
开源支撑着互联网,漏洞数据却散落在40个数据库里

OSV(Open Source Vulnerabilities)数据库由谷歌运营。它自己不存放安全公告,只做汇总。首页列着各生态系统的计数器,读起来像一份现代软件构成的人口普查:npm 有 228732 条公告,Chainguard 有 1023658 条,Wolfi 有 288261 条,MinimOS 有 144169 条,GIT 有 108035 条,Debian 有 68356 条,Ubuntu 有 65370 条。这些数字是各生态系统的公告数量,不是唯一漏洞数。同一个缺陷可能同时出现在好几个里。

重叠正是关键。该网站把自己描述为“一种开放、精确、分布式的开源漏洞信息生产与消费方式”,建立在 OpenSSF OSV schema 之上。这个 schema 的存在,是为了让漏洞能够“精确映射到开源软件包版本或提交哈希”,而不是映射到含糊的产品名称。CISA 对 OSV 的条目直言其工具成本:“需要 Google Cloud Platform 和 Google Group 账户。”

真实事件说明了为什么版本级精度很重要。

Log4Shell,CVE-2021-44228,CVSS 评分 10.0。据 Safeguard 对开源风险的分析,它“在补丁存在一年多之后,仍被勒索软件团伙和国家支持的行为者积极利用”。XZ Utils 后门,CVE-2024-3094,评分同样是 10.0,于 2024 年 3 月 29 日被偶然发现。此前一名使用“Jia Tan”名字的贡献者花了两年多时间积累提交记录和信任。它当时已经进入 Debian testing 和 Fedora 40/41 预发布版。Heartbleed,CVE-2014-0160,在 2014 年 4 月泄露了约 50 万台服务器上的私钥。2017 年 Equifax 数据泄露可追溯到未打补丁的 Apache Struts 漏洞 CVE-2017-5638,和解与修复成本达 14亿美元。

打补丁不是瓶颈

Safeguard 的分析指出一个在严重性仪表盘上常被忽略的区别:问题很少是没有补丁,而是组织无法判断哪些正在运行的服务真的调用了存在漏洞的函数。于是打补丁在堆积如山的待办事项里被降级,因为那里每件事看起来都同样紧急。CISA 的 Known Exploited Vulnerabilities 目录只收录已确认被积极利用的 CVE,截至 2025 年已超过 1300 条,其中很大一部分是 Apache、OpenSSL 和 Spring 这类被广泛嵌入的开源组件。

依赖深度让情况更糟。Safeguard 引用的 Synk 2020 年开源安全状况报告发现,JavaScript 项目平均引入 683 个依赖,其中 79% 是传递依赖。Synopsys 的 2024 年开源安全与风险分析报告认为,开源代码占现代应用代码的 70% 到 90%。SentinelOne 的指南把同一个问题归结为治理问题:有效的项目需要依赖关系映射、能标记或阻止构建的自动化策略执行,以及在人手和时间紧张时决定先修什么的评分机制。

还有人的层面。2016 年 3 月,开发者 Azer Koçulu 在一场命名纠纷中撤下了 left-pad,一个 11 行的 npm 包。几小时内 JavaScript 生态系统的构建纷纷失败,直到 npm 把它恢复。Log4j 尽管位于估计数十万个应用之中,却主要由一个规模很小的志愿者团队维护。主要维护者 Volkan Yazıcı 公开表示,团队处理 Log4Shell 响应基本是无偿的。志愿者劳动没有 SLA。

许可证也带来自身的风险敞口。Software Freedom Conservancy 于 2021 年就智能电视中的 GPL 源代码起诉 Vizio。2024 年 2 月,加州一家上诉法院裁定 GPL 条款可作为第三方受益人合同权利强制执行。

修代码是一回事,找到它又是另一回事

数据库层的工具正在整合。OSV-Scanner 通过 Go 安装,可扫描 SBOM、lockfile、项目目录和容器镜像,并提供可复用的 GitHub workflow,让 CI/CD 流水线能在拉取请求中检查新增依赖,并对项目定期扫描。API 支持按提交哈希或按软件包版本查询,示例调用包括某个提交 SHA,或 PyPI 上的 jinja2 2.4.1。OSV-Scanner 还提供 fix 模式,对 package-lock.json 支持 in-place 和 relock 两种策略。

并非每个项目都在追同一个指标。发布在 GitHub 上的 Rust 项目 typed-lm 走的是另一条路:它把包括 Llama、Qwen2、Qwen3、Mistral、Gemma、Gemma2 和 Gemma3 在内的稠密解码器模型变成一个带类型的语义路由 API,返回布尔值、选项和分数,而不是生成的文本。它的 README 声称单次前向传播意味着毫秒而不是秒,并公布了单块 RTX 3070、F16 权重下的延迟表。在 CPU 上,它报告 1024 token 的 prefill 在启用 CPU flash 和 MKL 后从 28.23 秒降到 13.13 秒,并推荐配合 mkl feature 使用 GGUF Q4_K_M 检查点。这些是项目自行公布的数字,未经独立验证。

这一切底下的经济账还没有定论。开发者 Debamitro 在 2026 年 8 月撰文,回忆采访 ReviewBoard 创始人兼 CEO Christian Hammond 的经历,得到一个反直觉的发现:公司为 ReviewBoard 付费,“不是因为它是开源的,而是尽管它是开源的”。客户为支持付费,有些人为托管版本付费。Hammond 还告诉他,在取消代码评审的一些公司里,ReviewBoard 的使用量正在下降,并主张编程语言以及一般意义上的基础软件都应该是开源的。

这样一来,漏洞问题还停在原处:散落在四十多个生态系统数据库里,其中大多数由同样那些无偿或资金微薄的人在维护,而正是他们在发布代码。汇总有帮助,但它并没有弥合已公布公告与一个知道自己生产环境中是否运行着受影响函数的组织之间的差距。

评论 0

资料来源

6
  1. 01OSV - Open Source VulnerabilitiesEN
  2. 02Open Source Vulnerabilities (OSV) - CISAEN
  3. 03Open Source Vulnerability Management: A Comprehensive Guide - SentinelOneEN
  4. 04Open Source and Making Money in 2026EN
  5. 05Typed-lm: a Rust jev open source alternativeEN
  6. 065 Risks of Open Source Software (With Real Incidents)EN

本文所有数字与引语均来自下列来源,未添加来源之外的内容。

本内容由编辑部在人工智能辅助下制作完成。

林晓雯

林晓雯

人工智能、模型与技术

林晓雯负责FLASH24的人工智能、模型与技术方向,主要写科技、人工智能与模型、媒体与互联网三个领域。她习惯从论文预印本、开源代码库和厂商技术文档入手,先核对训练数据来源和评测口径,再决定是否落笔。遇到模型跑分,她会自己复现一遍小规模测试,并对照独立第三方榜单,确认数字没有注水。她常联系一线工程师和产品经理,也盯着各大会议截稿日,把不同版本的技术报告放在一起比。业余时间她玩3D打印、折腾老电脑,还关心模型从网络垃圾里学到的偏见问题,这让她对数据清洗格外敏感。她有一条原则:拿不到原始数据的性能宣称,不写。

编辑部 →

评论

0
  1. 还没有评论——来说两句吧。

写评论

评论公开展示。我们不发布辱骂、垃圾信息和广告内容。