TL؛ DR
أمن CVE هو ممارسة تتبع الثغرات الأمنية وتحديد أولوياتها ومعالجتها باستخدام معرّفات CVE، standardمعرفات مخصصة لعيوب البرامج المعروفة علنًا. طبقة التسمية تعمل بشكل جيد. أما طبقة التحليل التي تحتها فلم تعد تواكب هذا التطور، ونسبة متزايدة من التهديدات الحقيقية لا تدخل النظام على الإطلاق.
- تجاوز حجم البيانات قدرة التحليل. تم نشر 48,185 ثغرة أمنية (CVE) في عام 2025، أي ما يقارب 131 ثغرة يومياً، وزادت الطلبات المقدمة بنسبة 263% بين عامي 2020 و2025. وقد ازداد حجم المعرفات، لكن الإثراء لم يزد.
- توقفت شركة NVD عن إثراء كل شيء. منذ أبريل 2026، لا يُضيف المعهد الوطني للمعايير والتكنولوجيا (NIST) إلا الثغرات الأمنية (CVEs) التي تستوفي معايير محددة. وقد أُعيد تصنيف حوالي 29,000 سجل متراكم على أنها غير مُدرجة. إذا كانت أولوياتك تعتمد على درجة CVSS من قاعدة بيانات الثغرات الأمنية الوطنية (NVD)، فإن نسبة متزايدة من الثغرات الأمنية لن تحصل على هذه الدرجة أبدًا.
- انتهى خطر التمويل، لكن الاعتماد لم ينته. CISتم تجديد البرنامج بعد شبه توقفه في أبريل 2025، لكن هيكل الراعي الواحد الذي تسبب في الذعر لم يتغير، ومؤسسة مكافحة التطرف العنيف موجودة بسببه.
- لا يحصل كل تهديد على رقم تعريف أمني (CVE). الحزمة الخبيثة هي برنامج خبيث يُنشر بقصد إلحاق الضرر، وليست خللاً في برنامج مصمم بحسن نية. لا يوجد تنبيه، ولا تقييم، وعادةً لا يوجد مُعرّف. البرنامج المبني على بيانات CVE يكون غافلاً عنها بطبيعته.
- أعط الأولوية للسياق، وليس للمعرّف. إن إمكانية الوصول، وتوافر الاستغلال، وEPSS، وتأثير الأعمال، كلها عوامل تصنف النتائج سواءً اكتمل سجل CVE أم لا.
أمن CVE هو ممارسة تتبع الثغرات الأمنية وتحديد أولوياتها ومعالجتها باستخدام معرّفات CVE، standardمعرفات مخصصة لعيوب البرامج المعروفة علنًا. يعمل النظام لأن الجميع يستخدمون نفس الأسماء. ولكنه يواجه ضغطاً كبيراً لأن حجم البيانات تجاوز قدرة البنية التحتية: فقد نُشر 48,185 ثغرة أمنية في عام 2025، واعتباراً من أبريل 2026، لم تعد قاعدة بيانات الثغرات الأمنية الوطنية تُحدّث جميع هذه البيانات.
تتناول هذه المقالة ما يفعله نظام CVE الأمني بشكل جيد، وأين يفشل الآن، وما يجب إعطاؤه الأولوية عندما يكون معرف CVE أو درجة CVSS متأخرًا أو مفقودًا أو غائبًا عن قصد.
أولاً: ما هو CVE في الأمن السيبراني؟
هذا هو السؤال الرئيسي: ما هو CVE في مجال الأمن السيبراني؟
CVE هي اختصار لـ Common Vulnerabilities and Exposures (نقاط الضعف والتعرضات الشائعة). وهي standardمُعرِّف مُحدَّد مُخصَّص لثغرات برمجية معروفة. بدلًا من أن يكون قاعدة بيانات أو درجة مخاطرة بحد ذاته، يُعطي مُعرِّف CVE لكل ثغرة عامة مُعرِّفًا فريدًا، مثل CVE-2025-XXXX. يُتيح هذا تتبُّعًا مُتسقًا عبر الأدوات والتحذيرات وسير عمل الإصلاح.
إذًا، ما هو CVE في مجال الأمن السيبراني؟ باختصار، هو مصطلح يضمن أن يتحدث كل فريق عن نفس المشكلة ويستخدم نفس اللغة. هذا أمر بالغ الأهمية عند تنسيق الاستجابات عبر الأمن والتطوير والعمليات. إذا كنت ترغب في المزيد، قم بزيارة قاموسنا.
دور أمن CVE في DevSecOps
في DevSecOps، pipelineيجب أن تتعاون الأنظمة والأدوات لتحديد الثغرات الأمنية ومعالجتها أثناء انتقال الكود من مرحلة التطوير إلى الإنتاج. ما هو أساس هذه المنظومة؟ أمن الثغرات الأمنية الشائعة (CVE):
- ماسحات الثغرات الأمنية: اكتشاف العيوب ومطابقتها مع معرفات CVE
- أنظمة إدارة التصحيحات: تستخدم معرفات CVE لأتمتة عملية الإصلاح
- منصات استخبارات التهديدات: تلك التي تعمل على إثراء الثغرات الأمنية الشائعة ببيانات حول قابلية الاستغلال وشدتها والنشاط
- إعداد التقارير المتعلقة بالامتثال: فهي تعتمد على تتبع التعرض لتهديدات الاختراق الإلكتروني الخطيرة المحددة
بدون مُعرِّف مُشترك، ستفشل هذه الأدوات في التواصل بفعالية. وهذا يجعل أمن CVE ليس مُفيدًا فحسب، بل أساسيًا أيضًا للتكامل والتوصيل المُستمر.
أزمة إدارة الثغرات الأمنية: القضايا المتعلقة بمكافحة التطرف العنيف
مفهوم مكافحة التطرف العنيف في الأمن السيبراني راسخ، لكن تطبيقه يزداد هشاشة. وقد سلّطت هيئة الأمن السيبراني الضوء على هذا الأمر مؤخرًا في منشور مدونة بعنوان A أزمة إدارة الثغرات الأمنية: القضايا المتعلقة بالتطرف العنيف. يكشف هذا التحليل عن ثلاث مشاكل حرجة:
- التأخيرات والتناقضات: يواجه برنامج CVE صعوبة في تعيين معرفات بسرعة، وخاصةً بالنسبة لـ ثغرات مفتوحة المصدر. ونتيجة لذلك، غالبًا ما تفتقر الفرق إلى معرفات في الوقت المناسب، مما يؤدي إلى إبطاء عملية الفرز والتصحيح
- تغطية غير كاملة: العديد من الثغرات الأمنية غير مُدرجة في قاعدة بيانات CVE، مما يُعيق عملية الكشف ويُعرّض المؤسسات لمخاطر غير مُراقبة.
- هشاشة التبعية: أصبح النظام البيئي يعتمد بشكل مفرط على نقطة حقيقة واحدة. عندما تتأخر مهام CVE أو لا تتوفر، فإن إدارة الثغرات الأمنية بأكملها pipeline تم تعطيله
تُسلّط هذه المشكلات النظامية المتعلقة بأمن CVE الضوء على أمرٍ مهم: الحاجة المُلِحّة للتحديث واتباع أساليب بديلة أخرى. يُساعد فهم هذه القيود فرق الأمن على تجنّب الأخطاء وتطوير ممارسات أكثر صرامة. شاهد محاضرتنا ذات الصلة على يوتيوب!
التحديات المتعلقة بالتهديدات والثغرات الأمنية في مجال الأمن السيبراني
لقد تجاوز التعقيد المتزايد لتطوير البرمجيات قدرات نظام CVE التقليدي. تُحدد عدة تحديات الآن مشهد CVE في مجال الأمن السيبراني:
- حجم: صُمم برنامج CVE لنظام بيئي أصغر. نشر البرنامج 48,185 ثغرة أمنية جديدة في عام 2025، بزيادة قدرها 20.6% عن عام 2024 الذي شهد 40,009 ثغرة، ووصل عدد جهات ترقيم CVE إلى 484 جهة بحلول يناير 2026. أي ما يقارب 131 إفصاحًا يوميًا. لقد توسعت طبقة التسمية، بينما بقيت طبقة التحليل على حالها.
- الفجوات السياقية: تفتقر العديد من الثغرات الأمنية الشائعة إلى بيانات قابلية الاستغلال أو التكوينات المتأثرة، مما يجعل من الصعب تحديد الأولويات.
- أنظمة التسجيل القديمة: في كثير من الأحيان، لا يعكس CVSS، إطار التسجيل المرتبط بالعديد من الثغرات الأمنية الشائعة، المخاطر في العالم الحقيقي.
- التمويل والحوكمة: في أبريل 2025 ، CISقام بتنفيذ خيار عقد في الليلة السابقة ميتري انتهت صلاحية الاتفاقية بعد أن أبلغت مؤسسة MITRE مجلس إدارة مركز مكافحة التطرف العنيف بأن الحكومة لا تنوي تجديدها. وقد تم تجديد التمويل منذ ذلك الحين، CISيصف البرنامج الآن بأنه ممول بالكامل ويجري تحديثه. ولا تزال مسائل الحوكمة قائمة: إذ يعمل مجلس إدارة مركز مكافحة التطرف العنيف بشكل أساسي كهيئة استشارية، بينما تحتفظ مؤسسة MITRE بالقرار النهائي.cisسلطة إصدار الأيونات، وطلبات الوصول إلى MITRE-CISلم يُجب على طلبٍ بموجب قانون حرية المعلومات، بما في ذلك عقدٌ مُقدّم. كما أسفرت هذه القضية عن تأسيس مؤسسة مكافحة التطرف العنيف، وهي مؤسسة غير ربحية أطلقها أعضاء مجلس إدارتها سعياً للاستقلال عن أي جهة حكومية راعية.
- لم يعد الإثراء أمراً شاملاً. في 15 أبريل 2026، غيّر المعهد الوطني للمعايير والتكنولوجيا (NIST) آلية عمل قاعدة بيانات الثغرات الأمنية الوطنية (NVD). أصبح الآن يُضيف فقط الثغرات الأمنية التي تستوفي معايير محددة؛ أما البقية فتُدرج ولكن تُصنّف على أنها ذات أولوية منخفضة ولا تُضاف فورًا. نُقلت جميع السجلات المتراكمة التي نُشرت في NVD قبل 1 مارس 2026 إلى فئة "غير مُجدولة". أدى ذلك إلى إعادة تصنيف ما يقارب 29,000 ثغرة أمنية. تفسير المعهد هو حسابي وليس سياسيًا: فقد أضاف ما يقارب 42,000 ثغرة أمنية في عام 2025، أي بزيادة قدرها 45% عن أي عام سابق، ومع ذلك لا تزال الطلبات المقدمة تتجاوز ذلك. إذا كانت أولوياتك pipeline في انتظار الحصول على درجة NVD CVSS، فإن نسبة متزايدة من الثغرات الأمنية الجديدة (CVEs) لن تمنحك واحدة أبدًا.
كل هذا يرسل لنا رسالة واضحة: إن أمن CVE وحده لم يعد كافيا.
لا تحصل كل التهديدات على رقم CVE
يفترض النقاش حول الثغرات الأمنية (CVE) أن ما تتعقبه هو خلل في كود برمجي كتبه شخص ما بحسن نية. أما الحزمة الخبيثة فليست كذلك. إنها أداة مصممة ومنشورة لإلحاق الضرر، ولا أحد يبلغ عنها: لا يوجد رقم CVE، ولا درجة CVSS، وعادةً لا يوجد أي مُعرّف على الإطلاق. تبقى متاحة لدقائق أو ساعات، ثم تُزال.
النتيجة غير سارة. فسؤال "هل يحتوي هذا على ثغرة أمنية (CVE)؟" يُعطي نفس الإجابة سواءً لحزمة برامج سليمة أو لبرنامج سرقة بيانات اعتماد نُشر قبل ساعة. برنامج مبني بالكامل على استيعاب الثغرات الأمنية، وتقييم خطورتها، ومواعيد التحديثات، يتجاهل تمامًا فئة كاملة من الهجمات، وهي الأسرع نموًا.
يجب أن يكون الكشف عند النشر وليس عند الإفصاح. يقوم نظام الإنذار المبكر للبرمجيات الخبيثة من Xygeni بتحليل الحزم المنشورة حديثًا عبر npm وPyPI وMaven وغيرها من السجلات في لحظة ظهورها، باستخدام تحليل السلوك وتحليل الشذوذ بدلاً من انتظار التوقيع.
كيف يمكن لفرق DevSecOps تعزيز ممارسات أمن CVE؟
حتى مع وجود قيودها، لا تزال مشكلة التطرف العنيف في مجال الأمن السيبراني هي المشكلة الأكبر. standardلكن على فرق DevSecOps بذل المزيد من الجهود. ستجد هنا خمس استراتيجيات لتحسين مرونتك:
- نوّع مصادرك: لا تبني pipeline مع وجود نقطة فشل واحدة. إلى جانب NVD وMITRE، استخدم قاعدة بيانات GitHub الاستشارية، وOSV، وقاعدة بيانات الثغرات الأمنية التابعة للاتحاد الأوروبي التي تديرها ENISA، و CISكتالوج KEV الخاص بـ A. بالنسبة للمنظمات الأوروبية الخاضعة لواجبات الإبلاغ بموجب NIS2 أو DORA أو CRA، فإن المصدر الأساسي غير الأمريكي أصبح بشكل متزايد مسألة حوكمة بدلاً من كونه تفضيلاً.
- استخدم التسجيل المراعي للسياق: إثراء بيانات CVE بـ KEV (الثغرات الأمنية المستغلة المعروفة) و EPSS (نظام تسجيل التنبؤ بالاستغلال) لفهم المخاطر بشكل أفضل
- أتمتة مع Precisايون: إنشاء أتمتة لا تستوعب الثغرات الأمنية الشائعة فحسب، بل تطبق المنطق بناءً على الاستخدام والتعرض والأهمية
- تثقيف فرق التطوير: يحتاج المطورون إلى معرفة ليس فقط ما هو CVE في مجال الأمن السيبراني، ولكن أيضًا كيفية تفسير بيانات CVE والتصرف بناءً عليها في سير العمل الخاصة بهم
- المساهمة في فتح Standards: يمكن للمنظمات المساعدة في تحسين أمان CVE من خلال أن تصبح هيئات ترقيم CVE (CNAs) أو المساهمة في قواعد البيانات المفتوحة
أبجد هوز دولور الاعتصام ، consectetur adipiscing النخبة. Ut elit tellus، luctus nec ullamcorper mattis، pulvinar dapibus leo.
مستقبل CVE في عالم DevSecOps
إن التحديات التي تواجهها أنظمة الأمن السيبراني لمكافحة الثغرات الأمنية لا تعني بالضرورة أن النظام أصبح عتيقًا، بل تشير إلى ضرورة التطوير. يتعين على قادة الأمن وممارسي DevSecOps فهم قوة ومخاطر أمن مكافحة الثغرات الأمنية، وذلك لبناء استراتيجية فعّالة وجاهزة للمستقبل.
سواءً من خلال أتمتة أكثر ذكاءً، أو سياق تهديد أغنى، أو المشاركة في جهود المجتمع، فإن المضي قدمًا يعتمد على الاعتراف بأن ما يُعرف بمكافحة التطرف العنيف في مجال الأمن السيبراني ليس سوى البداية. الهدف الحقيقي هو بناء أنظمة تتجاوز مجرد التعرف إلى التهديدات، إلى دفاع آني مُركّز.
كيف تعزز شركة Xygeni أمن CVE
زيجيني لا يفترض أن سجل CVE سيصل كاملاً أو في الوقت المحدد.
- تحديد الأولويات الذي لا يعتمد على إثراء NVD. يُحدد تحليل إمكانية الوصول على مستوى الوظيفة ما إذا كان تنفيذ تطبيقك قادرًا على الوصول فعليًا إلى الكود المُعرّض للخطر، مما يُقلل من الإنذارات الكاذبة بنسبة تصل إلى 70%. وتُضاف إلى ذلك إمكانية استغلال الثغرة، وEPSS، وسياق العمل، كمراحل قابلة للتكوين في مسار تحديد الأولويات، يصل عددها إلى ثماني مراحل. وحتى الاكتشاف الذي لا يحمل درجة NVD CVSS يُصنّف.
- تغطية لما ليس لديه CVE. نظام الإنذار المبكر بالبرامج الضارة يكتشف الحزم الخبيثة عند نشرها، قبل وجود توقيع أو إشعار تحذيري.
- قائمة انتظار واحدة، تتضمن الأدوات التي تقوم بتشغيلها بالفعل. ASPM يستقبل النظام نتائج الفحص من برامج الفحص الخارجية، ويطبق عليها نفس معايير الفرز والتفسير والمعالجة المتبعة مع نتائج الفحص الأصلية. أنت لا تستبدل مجموعة البرامج لتحسين ترتيبها.
- معالجة مع ظهور العواقب. لكل تبعية معرضة للخطر، يُظهر Xygeni الثغرات الأمنية التي يُعالجها التحديث، والثغرات الجديدة التي يُدخلها، وما إذا كان تغيير الإصدار يُسبب مشاكل في التعليمات البرمجية الخاصة بك، ثم يفتح pull request.
- الأدلة الداعمة للتنظيم. SBOM وإخراج VDR في SPDX و CycloneDX، والقطع الأثرية التي تطلبها CRA و NIS2 و DORA.
الاستنتاج: تأمين استراتيجية الثغرات الأمنية الخاصة بك للمستقبل من خلال حماية CVE أكثر ذكاءً
سيظل أمان CVE محوريًا لتتبع الثغرات الأمنية والتنسيق بين الفرق، البائعين، وأدوات إدارة الثغرات الأمنية. لا شك في ذلك. لكن النظام، بحالته الراهنة، هشّ، وعرضة لنقص التمويل، وتأخير المهام، وعدم اكتمال السياق. إن إدراك حدود الثغرات الأمنية السيبرانية هو الخطوة الأولى نحو إدارة أكثر مرونة وذكاءً للثغرات.
بصفتك خبيرًا أمنيًا، يجب عليك تجاوز مجرد السؤال عن ماهية الثغرات الأمنية الشائعة (CVE) في الأمن السيبراني. يجب عليك تقييم مدى اعتماد الأدوات والعمليات والأفراد عليها، وكيفية تطوير هذه الأنظمة. من خلال تنويع مصادر البيانات، وإثراء سياق الثغرات الأمنية، وبناء أتمتة تُراعي الفروق الدقيقة، يمكن لفرق DevSecOps تعزيز مكانتها وحماية ما هو مهم حقًا بشكل أفضل، كما ذكرنا سابقًا.
ما هو أمن CVE؟
أمن CVE هو ممارسة تتبع الثغرات الأمنية وتحديد أولوياتها ومعالجتها باستخدام معرّفات CVE، standardمعرفات CVE هي معرفات مخصصة لثغرات برمجية معروفة للعامة. CVE ليس قاعدة بيانات أو مؤشرًا للمخاطر، بل هو اسم مشترك يسمح للماسحات الضوئية، وإدارة التحديثات، ومعلومات التهديدات، وتقارير الامتثال بالإشارة إلى المشكلة نفسها.
لماذا لا تحتوي بعض الثغرات الأمنية (CVEs) على درجة CVSS؟
لأن قاعدة بيانات الثغرات الأمنية الوطنية لم تعد تُضيف معلومات عن كل سجل. فمنذ أبريل 2026، أضاف المعهد الوطني للمعايير والتكنولوجيا (NIST) درجات الخطورة وتفاصيل المنتج فقط إلى الثغرات الأمنية التي تستوفي معايير محددة؛ أما البقية فتُنشر ولكن تُصنّف على أنها ذات أولوية منخفضة. وقد أُعيد تصنيف ما يقارب 29,000 سجل متراكم على أنها غير مُجدولة. ويعني غياب الدرجة أن الثغرة لم تُحلل، وليست منخفضة الخطورة.
هل تحصل جميع الثغرات الأمنية على رقم CVE؟
لا. العديد من الثغرات في البرمجيات مفتوحة المصدر لا تُصنّف أبدًا، وفئة كاملة من التهديدات تبقى خارج النظام عمدًا. الحزم الخبيثة هي عبارة عن برامج ضارة تُنشر لإلحاق الضرر وليست أخطاءً في الشيفرة البرمجية السليمة، لذا لا أحد يُبلغ عنها. عادةً لا تحمل هذه الحزم أي رقم CVE، ولا درجة، ولا أي مُعرّف على الإطلاق.







