原标题:《A CVE Dispute》 评分: 26 | 作者: theanonymousone 💭 现在连 CVE 都能靠 LLM 批量包装了? 🎯 讨论背景 这场争论围绕 curl(一个广泛使用的命令行工具和库)是否应该为某个缺陷分配 CVE(Common Vulnerabilities and Exposures,漏洞编号)展开。CVE 由 MITRE(维护漏洞编号体系的机构)协调管理,而一旦发布,往往会触发很多安全团队评估、打补丁和更新,所以维护者会在严重性不高时犹豫。评论还把焦点放到近年来大量 LLM(大语言模型)生成的漏洞报告上,认为它们把原本就繁忙的披露流程进一步淹没。被讨论的具体争议还涉及 “lower than low” 这类极低安全影响的缺陷:它们可能值得修代码,但未必值得上升为安全事件。 📌 讨论焦点 CVE 的履历价值正在被 LLM 垃圾报告稀释 有人认为 CVE 过去对个人履历和职业发展有明显加成,尤其是在像 curl 这样的重要项目上拿到一个编号,常被当作能力背书。现在大量人把代码丢给 LLM,再把输出直接复制成“安全报告”,导致提交质量迅速下降,维护