OpenJS基金會(OpenJS Foundation)公布2026年第二季資安進展,重點包括Node.js安全更新流程自動化,以及因應AI代理輔助掃描工具帶來的漏洞通報量激增。基金會旗下CVE編號授權機構(CNA)發布的CVE數量,也從2025年下半年的3個增至2026年上半年的49個。
首先,Node.js推出重大改版,這個開源軟體專案的安全團隊利用自動化工具,將原本涉及36個步驟的安全更新發布流程縮減至7個,並建立網頁管理介面,集中呈現納入更新的漏洞報告、尚缺少的資料,以及各版本分支檢查清單完成情形。這套仍處於測試階段的工具也導入大型語言模型(LLM),參考Node.js威脅模型、過往已接受的CVE、常見弱點列舉(CWE)模式及歷史通報內容,產生可信度分數與預估CVSS分數,再交由安全團隊審查。Node.js也取消大多數漏洞修補的資訊保密要求,協作者收到通報後即可著手撰寫與測試修補程式,不必等到安全更新發布前才開始處理。
AI代理輔助掃描工具也使漏洞通報數量明顯增加。2026年2月,Node.js安全團隊收到的HackerOne通報增至原本的4.6倍,單在3月就收到65件漏洞通報。不過,OpenJS旗下的Node.js網頁應用程式框架Express與JavaScript工具函式庫Lodash收到的通報中,有70%至90%最終遭到駁回。Node.js安全團隊因此更新通報範本,要求通報者以JavaScript提供可重現範例,並利用LLM分類器,在人員審查前先評估通報內容的可信度。
Comments (0)