GitHub 的咨询数据库在 2026 年 5 月达到历史最高水平,发布了 1,560 条经过审查的安全建议,是其典型月产量的五倍多。
尽管取得了这一里程碑,该平台仍然难以跟上漏洞报告数量迅速增长的步伐,这反映出全球漏洞披露生态系统发生了更广泛的转变。
根据 GitHub 的说法,这种激增并不是暂时的高峰,而是持续趋势的一部分。 2026 年 3 月至 5 月期间,该平台每月处理 6,000 多个咨询决策,包括新出版物、更新和入站评论。
与此同时,所有来源的传入数据急剧增加。私人漏洞报告从 1 月份的每周约 550 份增加到 5 月份的每周超过 3,000 份,而每周提交的存储库建议超过 5,000 份。
CVE 请求也出现了大幅增长,仅 5 月份就有近 4,000 个通过 GitHub 的CNA(CVE 编号机构)提交,几乎同比增长 10 倍。
GitHub 咨询数据库漏洞创历史新高
到 2026 年,全球已发布了超过 30,000 个 CVE,这凸显了漏洞发现和披露的规模不断扩大。
这种激增直接影响了咨询处理时间表。自 4 月中旬以来,GitHub 一直无法持续实现其内部发布目标。
在某些情况下,审核时间从几天延长到几周,从而增加了未修补漏洞的潜在暴露窗口。
尽管出现延误,GitHub 表示,所有经过审核的建议都将继续接受人工验证,以确保准确的包映射、受影响的版本和严重性分类。
CVE 分配率稳定在 91% 至 94% 之间,表明提交质量没有明显下降。
主要挑战在于吞吐量而不是系统故障。 GitHub 的基础设施和数据管道继续按设计运行。然而,传入咨询的复杂性和数量现在超出了系统的原始容量。
并非所有建议都需要同样程度的努力。结构良好的报告具有清晰的软件包名称、版本范围和修复,可以在几分钟内查看。
然而,越来越多的提交需要更深入的调查,例如解决整个生态系统中的包歧义、重建丢失的版本数据以及协调冲突的上游信息。
例如,共享库中报告的漏洞可能会影响npm 和 NuGet包,需要跨生态系统进行单独验证。
在其他情况下,CVE 记录和存储库提交之间的数据不一致会迫使管理员手动验证正确的影响。
为了应对这些挑战, GitHub 正在通过改进分类系统、扩大后端容量和部署人工智能辅助研究工具来扩展其运营。
这些工具有助于自动执行重复性任务,同时保留对关键验证步骤的人工监督。该公司还投资于更好的文档和培训,以便更有效地培训新审阅者。
展望未来,GitHub 计划通过考虑现实世界的信号(例如漏洞利用活动和包使用情况)来增强基于风险的优先级。
它还致力于通过加强与上游报告系统的集成来从源头上提高数据质量。
该公司强调,社区参与仍然至关重要。鼓励研究人员和维护人员提交完整且准确的漏洞数据,包括 CVSS 向量、CWE 分类和精确的包标识符。
高质量的提交可以显着减少审核时间并提高整体生态系统效率。
这种破纪录的增长反映了网络安全的根本性转变。越来越多的组织正在采取负责任的披露方式,越来越多的研究人员正在识别漏洞,越来越多的维护人员正在发布修复程序。
虽然这会带来运营压力,但也标志着整个软件供应链在提高透明度和提高安全性方面取得了进展。
翻译自:cybersecuritynews
GitHub 安全公告数据库处理量创新高,漏洞报告数量远超审核能力
发布日期:2026-07-06
领取优惠
提交成功!