تأثیر قطع بودجه امنیتی آمریکا بر امنیت سایبری(cybersecurity) کاربران
1. یک تحول آرام اما بزرگ در امنیت سایبری(cybersecurity)
دولت آمریکا بهطور ناگهانی بودجه برنامه «CVE» را قطع کرد؛ سیستمی جهانی برای طبقهبندی آسیبپذیریهای نرمافزاری و سختافزاری.
اگر تا به حال فهرست بهروزرسانیهای امنیتی اپل یا گوگل را دیده باشید، میدانید که بسیاری از اصلاحات امنیتی انجامشده، مدیون ردیابی و گزارشدهی سیستم CVE هستند. به عنوان مثال، بهروزرسانی امنیتی iOS 18.4 و iPadOS 18.4 اپل، شامل حداقل ۶۰ وصله مرتبط با ۶۵ آسیبپذیری ردیابیشده توسط CVE بود. به علاوه بیش از ۳۰ اصلاحیه دیگر که شماره CVE به آنها تعلق نگرفته بود.
پیامدهای قطع بودجه CVE چیست؟
بدون این ستون فقرات هماهنگی در امنیت سایبری، روند بهروزرسانیها ممکن است کند شود، شفافیت خود را از دست بدهد یا حتی در مواردی، آسیبپذیریهای کلیدی نادیده گرفته شوند.
راه حل چیست؟
خبر خوب این است که یک برنامه برای جلوگیری از فاجعه وجود دارد: یک سازمان غیرانتفاعی جدید با نام «بنیاد CVE» تأسیس شده تا این سیستم را زنده نگه دارد و آن را در سطح جهانی پایدارتر کند.
2. کاری که برنامه CVE واقعاً انجام میدهد
اگر تا به حال یادداشتهای امنیتی بهروزرسانیهای iOS یا اندروید را بررسی کرده باشید، احتمالاً با شناسههایی مانند CVE-2025-0074 روبرو شدهاید. اینها فقط برچسب نیستند — آنها بخشی از یک سیستم استاندارد جهانی برای طبقهبندی آسیبپذیریها محسوب میشوند.
هر شناسه CVE سه کاربرد اصلی دارد:
-
اشاره به یک مشکل امنیتی مستند و مشخص دارد
-
هماهنگی وصلههای امنیتی بین شرکتها و پژوهشگران را تسهیل میکند
-
به ابزارهای امنیتی و اخطاریهها اجازه میدهد به یک مشکل واحد به شکلی یکسان ارجاع دهند
CVE در عمل:
همانطور که اشاره شد، صفحات بهروزرسانی امنیتی اپل پر از CVE برای هر نسخه از سیستمعامل است. گوگل نیز همین رویه را در بیانیههای ماهانه امنیتی اندروید دنبال میکند – برای مثال، بهروزرسانی آوریل ۲۰۲۵ شامل ۶۲ آسیبپذیری بود که همگی با شناسه CVE ردیابی میشدند. این آسیبپذیریها همه چیز را از چارچوب اندروید و مؤلفههای سیستم تا تراشههای شخص ثالث پوشش میدادند.
چرا CVE اینقدر حیاتی است؟
برخی از این اشکالات، مانند یک باگ بحرانی در سیستم، میتوانستند به ارتقای دسترسی از راه دور بدون نیاز به تعامل کاربر منجر شوند. CVEها در واقع ابزاری هستند که گوگل از طریق آنها:
-
اصلاحات را بین سازندگان مختلف هماهنگ میکند
-
سطح شدت آسیبپذیریها را منتقل مینماید
-
اطمینان حاصل میکند که شرکای اندرویدی از یک چارچوب مشترک پیروی میکنند
بدون این سیستم، بهروزرسانیهای اندروید میتوانند کندتر شوند، تأیید اعتبار آنها سختتر گردد و شفافیتی که کاربران و توسعهدهندگان به آن متکی هستند، از دست برود.
3. الان چه اتفاقی برای برنامه افتاد؟
وابستگی کامل CVE به بودجه دولتی آمریکا
تاکنون، برنامه CVE به طور کامل توسط دولت ایالات متحده – و به طور مشخص وزارت امنیت میهنی – تأمین مالی شده و توسط شرکت MITRE تحت قرارداد فدرال اداره میشد.
قطع ناگهانی بودجه در آوریل ۲۰۲۵
در تاریخ ۱۵ آوریل ۲۰۲۵، شرکت MITRE به هیئت مدیره CVE اطلاع داد که دولت آمریکا از ۱۶ آوریل و با پایان یافتن قرارداد، بودجه این برنامه را قطع خواهد کرد. این قطع بودجه به طور فوری اجرایی شد.
تأثیر منفی بر برنامه CWE
این تصمیم بر برنامه مرتبط CWE نیز تأثیر گذاشته است. برنامه CWE به شرکتها کمک میکند درک بهتری از انواع خطاهای برنامهنویسی که منجر به آسیبپذیری میشوند، پیدا کنند – در واقع این برنامه نشان میدهد چگونه میتوان از بروز CVEهای آینده جلوگیری کرد.
هشدار کارشناسان و پیامدهای قطع بودجه
متخصصان امنیتی این تصمیم را غیرمسئولانه خواندهاند. بدون سیستم CVE، هماهنگی برای رفع آسیبپذیریها با چالشهای جدی مواجه خواهد شد:
-
هماهنگی وصلههای امنیتی برای شرکتهایی مانند اپل و گوگل دشوار میشود
-
سازندگان دستگاهها توانایی ردیابی اصلاحات را از دست میدهند
-
پژوهشگران امنیتی قادر به تأیید یا افشای آسیبپذیریها نخواهند بود
شرکت MITRE هشدار داده است که اختلال در این خدمات میتواند به ابزارهای امنیتی، اخطاریهها، سیستمهای پاسخ به حوادث و پایگاههای داده ملی آسیبپذیری آسیب جدی وارد کند.
4. پیامدهای قطع بودجه CVE برای امنیت آیفون و اندروید
سیستم CVE تقریباً به تمام اجزای pipeline امنیتی گوشی شما مرتبط است.
تأثیر بر آیفون، آیپد و مک:
-
همه بهروزرسانیهای سیستمعامل اپل حاوی شناسههای CVE در یادداشتهای وصله هستند
-
افشای آسیبپذیریهای اپل مستقیماً به مراجع CVE متکی است
-
در صورت فروپاشی این سیستم، اپل ممکن است مجبور شود سیستم شناسه داخلی خود را ایجاد کند
-
این امر میتواند به تکهتکه شدن صنعت و کاهش شفافیت برای مشتریان و پژوهشگران منجر شود
تأثیر بر گوشیهای اندروید، تبلتها و سایر دستگاهها:
-
بیانیههای امنیتی گوگل از CVE برای توصیف باگهای رفعشده در هر ماه استفاده میکنند
-
شرکای اندروید مانند سامسونگ به این دادهها برای ارائه بهموقع وصلهها متکی هستند
-
بدون هماهنگی CVE، تأخیرها افزایش یافته و افشای ناهمگون، ردیابی وضعیت اصلاحات را دشوار میکند
آینده نگرانکننده در صورت تداوم این وضعیت:
این تغییر میتواند روند بهروزرسانی را کند کرده و به آیندهای منجر شود که در آن هر سازنده گوشی مجبور است چرخ را دوباره اختراع کند – سناریویی که به بروز خطاها و از قلم افتادن وصلهها منجر خواهد شد.
بیشتر بخوانید:
- حمله سایبری (Cyber attack) و انواع آن
- استاکر ویر (Stalkerware) چیست؟
- امنیت سایبری پایه، برای مدیران و کارمندان سازمان ها
5. بنیاد CVE وارد عمل میشود
خوشبختانه این سناریو ناگهانی نبوده است. اعضای هیئت مدیره CVE از مدتها قبل نشانهها را دیده و به طور مخفیانه یک شبکه ایمنی ایجاد کردهاند: بنیاد CVE، یک سازمان غیرانتفاعی تازه تأسیس که مدیریت برنامه را بر عهده گرفته و بقای آن را تضمین میکند.
اهداف بنیاد CVE:
-
زنده و خنثی نگه داشتن برنامه CVE
-
حفظ و ارتقای پایگاه داده آسیبپذیریها
-
انتقال از کنترل دولت آمریکا به حاکمیت جامعه جهانی
چرا این تغییر حیاتی است؟
بنیاد معتقد است که انتقال به یک مدل غیردولتی، یک نقطه شکست بحرانی را حذف کرده و نشاندهنده ماهیت جهانی تهدیدات امنیتی امروز است.
زمینههای تاریخی این انتقال:
[نگران قدیمی درباره وابستگی CVE به یک حامی واحد] پس از نامه ۱۵ آوریل ۲۰۲۵ شرکت MITRE به هیئت مدیره CVE مبنی بر عدم تمایل دولت آمریکا به تمدید قرارداد، به وضعیتی فوری تبدیل شد. اگرچه امیدوار بودیم این روز هرگز فرا نرسد، اما برای این احتمال آماده میشدیم.
در پاسخ، ائتلافی از اعضای قدیمی و فعال هیئت مدیره CVE در طول یک سال گذشته راهبردی برای انتقال CVE به یک بنیاد غیرانتفاعی dedicated تدوین کردهاند. بنیاد جدید CVE منحصراً بر ادامه مأموریت شناسایی کیفیتبالای آسیبپذیری و حفظ یکپارچگی و در دسترس بودن دادههای CVE برای مدافعان در سراسر جهان متمرکز خواهد بود.
هشدار یک مقام مسئول:
“CVE، به عنوان سنگ بنای اکوسیستم جهانی امنیت سایبری، بیش از آن اهمیت دارد که خودش آسیبپذیر باشد” – کنت لندفیلد، مقام بنیاد جدید
“متخصصان امنیت سایبری در سراسر جهان به شناسهها و دادههای CVE به عنوان بخشی از کار روزمره خود متکی هستند – از ابزارهای امنیتی و اخطاریهها تا هوش تهدیدات و پاسخ. بدون CVE، مدافعان در مقابله با تهدیدات سایبری جهانی در موضع ضعف بزرگی قرار خواهند گرفت.”
6. حامیان احتمالی مدل جدید چه کسانی هستند؟
بنیاد CVE هنوز حامیان مالی خود را اعلام نکرده است، اما انتظار میرود ذینفعان بزرگی مانند اپل، گوگل، مایکروسافت، آمازون و سامسونگ از آن حمایت کنند – اگر نه به دلایل دیگر، فقط برای حفظ ابزارهای امنیتی که همه آنها به آن وابسته هستند.
وابستگی شرکتهای فناوری به CVE:
-
از CVE در زیرساخت patch کردن محصولات خود استفاده میکنند
-
CVE در مستندات، پاسخ به تهدیدات و تیمهای امنیت محصول کاربرد دارد
-
منافع ذاتی در قابل اعتماد و شفاف ماندن این سیستم دارند
حامیان بالقوه دیگر:
دولتهای مختلف، فروشندگان محصولات امنیتی و سازمانهای غیردولتی نیز احتمالاً مشارکت خواهند کرد، زیرا اهمیت این برنامه به مرزهای آمریکا محدود نیست.
7. این تغییر چگونه بر بهروزرسانی نرمافزار بعدی شما تأثیر میگذارد؟
وضعیت کنونی:
گوشی آیفون یا اندروید شما در حال حاضر ایمن است. سیستم CVE همچنان به کار خود ادامه میدهد و به نظر میرسد بنیاد تازه تأسیس برای تحویلگیری آمادگی خوبی دارد.
چالشهای پیشرو:
اما زمان در حال اتمام است. اگر شکافهای بودجهای، عملیات CVE را به تأخیر بیندازد:
-
بهروزرسانیها ممکن است کندتر شوند
-
افشای آسیبپذیریها ممکن است نامنظمتر گردد
-
وصلههای بلندمدت ممکن است کمتر قابل اعتماد باشند
آینده در دست صنعت فناوری:
آنچه در ادامه اتفاق میافتد، به این بستگی دارد که صنعت فناوری از بنیاد CVE حمایت کند – و آیا میتواند یک سیستم امنیت سایبری با حکمرانی جهانی و انعطافپذیرتر بسازد که هیچ دولت به تنهایی نتواند دوباره آن را تعطیل کند.



