أصدرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) إطار عمل جديداً يهدف إلى تحسين جودة بيانات برنامج الثغرات الشائعة (CVE). نُشرت الوثيقة في 22 سبتمبر 2026 تحت عنوان The CVE Program: Establishing a Quality Era Framework، لتعلن انتقال البرنامج نحو مرحلة ترتكز على الموثوقية، وسرعة الاستجابة، ودقة البيانات.
يتزامن هذا الإطلاق مع تسارع ملحوظ في وتيرة الإفصاح عن الثغرات؛ وقد سجلت قاعدة البيانات الوطنية للثغرات (NVD) زيادة بلغت 263% في تقديمات الثغرات بين عامي 2020 و2025، كما ارتفعت التقديمات خلال الربع الأول من عام 2026 بنسبة الثلث مقارنة بالفترة ذاتها من العام السابق، علماً بأن هذه الإحصائيات لم تتحقق مباشرة من المصادر الرسمية للبرنامج.
أبعاد الجودة ومؤشرات قياس الأداء
يرتكز الإطار الجديد على أربعة أبعاد مترابطة تُعزز بعضها بعضاً، وتشمل حوكمة البرنامج، ومشاركة المنظومة، والبنية التحتية للبيانات، ومحتوى سجلات CVE. وتطرح الوثيقة مقاييس أداء محتملة تتضمن سرعة اتخاذ قرارات الحوكمة، وآليات حل تضارب المصالح، وحجم وتنوع جهات الترقيم المعتمدة (CNAs) النشطة، إضافة إلى جاهزية الأنظمة وكفاءة واجهات برمجة التطبيقات (API).
أما المقاييس الخاصة بالسجلات، فتشمل نسبة تطابقها مع معايير الجودة ومعدل التعديلات المطلوبة بعد النشر.
تعد هذه المقاييس توجيهية وغير ملزمة حالياً نظراً لغياب الأهداف الرقمية والجداول الزمنية المحددة. وترتبط هذه الأبعاد بستة مسارات عمل ضمن استراتيجية الجودة الحالية للوكالة، تغطي الشراكات المجتمعية، والرعاية الحكومية، والتحديث التقني، والشفافية، وجودة البيانات، بالإضافة إلى آلية الملاذ الأخير (CNA of Last Resort) المسؤولة عن إسناد المعرفات عند غياب الجهة المختصة.
أثر الذكاء الاصطناعي والأتمتة في تسريع الإفصاح
تعزو CISA الحاجة إلى هذا الإطار إلى تزايد الاعتماد على أدوات الأتمتة والذكاء الاصطناعي، ما يفرض ضغوطاً متزايدة على دورة حياة البرمجيات وعمليات الإفصاح. وتؤدي أحجام البيانات الضخمة إلى إرهاق آليات الفرز، والإفصاح المنسق، وإسناد المعرفات.
ورغم أن الإبلاغ السريع يسهم في تعزيز قيمة المعلومات عند اكتمال السجلات، فإنه يكشف في الوقت ذاته عن فجوات في المساءلة التشغيلية عند تباين جودة المدخلات.
وفي هذا السياق، أوضح راسل فان تويل، نائب رئيس خدمات الأمن في شركة SpecterOps، أن أدوات الذكاء الاصطناعي المتقدمة تمكّن الباحثين من اكتشاف سلاسل الاستغلال والتحقق منها بسرعة فائقة، مشيراً إلى أن الإطار الجديد يدرك ضرورة مواكبة هذا التسارع ببيانات دقيقة وتنسيق فعّال.
وتؤكد الوكالة أن البرنامج يعد منفعة عامة أساسية تستوجب الحفاظ على موثوقيتها، مبينة أن التحديث التقني يزيد من قابلية التوسع، لكنه لا يغني بأي حال عن التفاعل المجتمعي ونضوج آليات الحوكمة.
التحديات التراكمية في معالجة البيانات والخطوات المستقبلية
يأتي هذا الإطار استجابة لضغوط مستمرة تواجهها منظومة بيانات الثغرات السيبرانية. ففي أبريل 2025، صنف المعهد الوطني للمعايير والتقنية (NIST) الثغرات المنشورة قبل عام 2018 ضمن قاعدة بيانات NVD على أنها مؤجلة، باستثناء تلك المدرجة في كتالوج الثغرات المستغلة المعروفة (KEV)، وذلك نتيجة لتراكم مهام المعالجة وإثراء البيانات.
وحتى الآن، لم تصدر أي ردود فعل رسمية من جهات الترقيم المعتمدة أو الباحثين أو موردي البرمجيات حيال الإطار الجديد. وتعتزم CISA مواصلة التنسيق مع الأطراف المعنية، مع التخطيط لنشر سلسلة مقالات عبر موقع البرنامج خلال الأشهر القادمة لتوضيح تفاصيل تحديث البنية التحتية والبيانات. ويبقى التساؤل قائماً حول إمكانية تحول هذه المقاييس التوجيهية إلى التزامات تشغيلية قابلة للقياس مستقبلاً.






