美国启动漏洞治理中枢,应对AI驱动的漏洞激增
特朗普政府宣布启动名为Gold Eagle的漏洞管理中枢,旨在协调安全社区使用前沿AI模型快速识别和修复漏洞。该项目由白宫主导,与卡内基梅隆大学软件工程研究所合作运营VINCE平台,重点聚焦开源软件,以应对AI驱动的漏洞数量激增给安全社区带来的压力。

美国启动漏洞治理中枢,应对AI驱动的漏洞激增
特朗普政府希望该项目能在黑客利用严重技术问题之前,加速其发现与修复进程。
特朗普政府宣布启动一项计划,旨在协调安全社区利用前沿AI模型快速识别并修复漏洞。
这一被政府命名为Gold Eagle的漏洞管理中枢,是对AI模型发现漏洞数量激增及其给安全社区带来压力的直接回应。通过该中枢,政府将协调私营企业和独立研究人员,对关键软件包进行漏洞扫描、修复已发现的漏洞,并将修复程序部署至终端用户。
鉴于大量安全专家正在寻找软件漏洞,政府试图以协调一致的方式整合他们的专业知识——以及其中许多人正在使用的前沿AI模型能力。其目标是让国家的漏洞猎手及其AI工具覆盖尽可能广泛的软件范围,而非让部分人员因聚焦同一软件而重复劳动,在与网络罪犯及国家背景对手的军备竞赛中浪费宝贵的时间与资源。
Gold Eagle“已经开始接收并优先处理来自各行业和领域的已识别网络安全漏洞,协调扫描验证工作,并最终确保国家软件和网络的安全”,白宫在一份声明中表示。
Gold Eagle计划的核心是漏洞信息与协调环境(VINCE),该平台由政府与卡内基梅隆大学软件工程研究所合作运营。VINCE平台将允许任何人向Gold Eagle计划报告漏洞,以供分类和缓解。
国家网络总监Sean Cairncross在简报会上向记者表示,VINCE将实现“前所未有的速度和规模漏洞与补丁协调”。
Gold Eagle将重点关注开源软件,其代码支撑着广泛的关键基础设施,但往往缺乏充分审查。开源开发者——其中许多人自愿投入时间维护项目——表示,他们已被AI生成的漏洞报告浪潮所淹没,其中一些报告准确得惊人。
Cairncross表示,开源开发者是Gold Eagle计划中“重要的合作伙伴”,并将他们的代码描述为对美国生活至关重要。
冗余与责任担忧
白宫将Gold Eagle——其设立由总统唐纳德·特朗普在6月关于AI安全的行政命令中授权——描述为“一个以空前速度和规模接收和修补网络漏洞的协调系统”,并称其“代表了一种新的网络防御运营模式”。
尽管如此,Gold Eagle推出之际,私营部门已建立了多个类似项目。Linux基金会,在Anthropic、微软及其他领先科技公司的支持下,创建了名为Akrites的项目,以增强开源社区对漏洞的识别和处理能力。开源安全供应商Chainguard已与Cisco、Cloudflare、JPMorgan Chase及其他大型企业合作,推出Athena——另一个专注于开源软件的漏洞协调系统。
这两个行业主导的项目涉及前沿AI公司以及Anthropic的Project Glasswing和OpenAI的Daybreak联盟参与者。特朗普政府尚未明确参与Gold Eagle计划的企业名单,包括哪些AI公司正在为此投入资源。(Anthropic已表示将参与政府主导的中枢项目。)
一个潜在障碍已笼罩Gold Eagle:其漏洞信息交换系统依赖于《网络安全信息共享法案》的责任保护条款,国会已在2月将其临时重新授权至9月底。特朗普政府已呼吁立法者将该法案的保护期延长至10年,称其保护措施对于健全的网络安全协作生态系统至关重要。