2021 年 12 月 9 日深夜,阿里云安全团队公开了 Java 日志库 Log4j 的一个远程代码执行漏洞(CVE-2021-44228),半个互联网的工程师被迫在周末爬起来加班抢救。“Log4Shell” 由此成为最近十年最著名的一场漏洞风暴:Check Point 的监测显示,披露后全球 48% 以上的企业网络都遭到了利用尝试(以扫描探测为主);72 小时内攻击尝试累计超过 80 万次,衍生出 60 多种利用变体。

风暴过后,新闻里开始大量出现 0day、1day、nday、CVE、CNVD 这些词。本文的缘起,是知乎专栏上一篇讲这些概念的科普文(《一文读懂 0day、1day、nday、CVE、CNVD等漏洞世界的"暗语"》)。原文的框架值得一读,但经过逐条核实,其中有几处数字和归属存在错漏。本文在它的框架上做一次"事实核查 + 补全",所有关键数字都重新核对过公开来源。
一、0day、1day、nday:同一个漏洞的三个"时钟读数"
这三个词描述的不是三种不同的漏洞,而是同一个漏洞在不同时间点上的状态。分界线只有两条:厂商知不知道、补丁有没有出来。
- 0day(零日漏洞):厂商不知晓、自然也没有补丁的漏洞。攻击者此时出手,受害者毫无招架之力,所以它价值最高。“0 天"指防御方可用的准备时间是零。注意深浅之分:真正极端的 0day 极稀缺,大量被称为 0day 的交易其实够不上这个标准。
- 1day:漏洞已经公开、厂商也已经发布了补丁,但你的系统还没打。这个词说的是系统的修复状态,而不是"漏洞被发现的头一天”——网络上常见解释把它说成"公开后第一天内的漏洞",是流传最广的误解之一。
- nday:补丁已经出来 n 天而主机仍未修复。n 可以是 30、300,也可以是 3000。安全行业内部其实没有与 1day/0day 完全对齐的标准定义,多用作"已知未修复漏洞"的统称。
搞懂了这个框架,下面这条数据才有意义:谷歌威胁分析组(Google TAG)2024 年的观察是,漏洞从披露到首次被在野利用平均只隔 16 天;而更早的一项自动化研究(Ellis & Fenske,2021)发现,攻击者从拿到补丁到写出自动化利用,“交接时间"的中位数只有 22 秒——补丁一发布,利用思路就按分钟倒计时了。攻防之间的关键变量从来不是谁先"知道”,而是谁先"打上补丁"。
二、一个已经关门的 0day 价目表,和它留下的行情
讨论 0day 价格绕不开一家公司:Zerodium。它以明码标价收购漏洞著称,其 2021 年下架前的公开价目表广为引用:Android 全链零点击远程代码执行最高 250 万美元,iOS 零点击且持久化最高 200 万美元,WhatsApp/iMessage 零点击最高 150 万美元,绝大多数低级漏洞的报价在 2,500 美元到 250 万美元之间。
引用这张表要注意两件事。其一,价格随"行情"大幅波动:越多人研究的目标,漏洞越难找也越便宜——Zerodium 在 2019 年就曾下调 iOS 漏洞报价。其二,也是更重要的一点:Zerodium 已于 2025 年 11 月宣布停止运营,所有仍把它当作"当前行情"的引用都应该打问号。漏洞收购市场一直动荡:Zerodium 停运后,Operation Zero 等此前知名的悬赏项目也已陆续进入归档状态。
合法与地下的行情也存在一个耐人寻味的价差。Trend Micro ZDI(零日计划)收购并透明化披露漏洞,给 VMware ESXi 这类虚拟化漏洞的公开收购价约 10–15 万美元;而地下论坛对同类老漏洞的标价超过 100 万美元——同一批漏洞,合法渠道与地下市场价差近十倍。
三、真正的高频威胁:两年以上的"老洞"
比起可遇不可求的 0day,攻击者日常工作依赖的其实是 nday。趋势科技(Trend Micro)2026 年上半年发布的报告统计了地下市场的漏洞利用交易:求购的漏洞利用中,高达 70.14% 针对的是已存在两年以上的老漏洞;在售的漏洞利用里,68.18% 对应的是 CISA"已知被利用漏洞目录"(KEV)里的条目。
暴露面扫描同样印证这一点:Shodan 等搜索引擎至今仍能搜到超 27 万台暴露 SMBGhost(CVE-2020-0796)服务端口的设备,以及 88,652 个 Heartbleed(一个 2014 年的漏洞!)受影响主机。
《一文读懂》原文举的"永恒之蓝"方向没有错(MS17-010,2017 年公开,至今仍被反复提及),但这个说法近年缺少一线厂商报告的专项统计,更硬的证据在 KEV 目录本身:2025 年 CISA 新收录的条目中,有 94 个是 2020 年及更早的旧漏洞,其中至少 24 个当年就被勒索软件实际利用;目录里现存最老且仍在被利用的,是 2002 年的 Windows 提权漏洞 CVE-2002-0367(已知被勒索软件使用)。需要说明的是,奇安信 2025 上半年报告给出过一个看似相反的数字:按漏洞年份统计的 KEV 收录量在 2022 年见顶后连续三年下滑,“存量漏洞正在被收敛”。这与"新增 245 条创纪录"并不矛盾——一个按漏洞年份统计,一个按入列年份统计,口径不同;两边的共同结论反而一致:真实攻击里最活跃的,始终是那些年份久远、但暴露面仍在的老漏洞。
四、CVE 这张"身份证",正被 AI 时代的漏洞产量压得喘不过气
CVE(通用漏洞披露)给每个公开漏洞发一张全球唯一编号,格式是 CVE-年份-序号。一个流传极广的误解是"年份 = 发现年份"——实际规则是:年份代表该编号被预留或公开的年份,与发现时间无关。以 CVE-2021-44228 为例,2021 表示它在 2021 年 12 月被公开(而不是 2024,常见笔误)。编号本身不提供严重程度,只负责"登记",判断风险要靠 NVD 的评分和 KEV 的背书。

编号由 CNA(CVE 编号授权方)组织发放,包括厂商、安全公司和国家级机构。2016 年体系改革后 CNA 数量快速膨胀,到 2026 年 8 月已达 543 家。随之而来的是编号产量的爆炸式增长:2025 年全年新公开 CVE 记录约 5.0 万条;CVE 官方预测 2026 年中位数约 5.9 万条、上限高达 11.8 万条。推动增长的正是 AI:GitHub 2025 年开始以 CNA 身份运作后,当年即贡献 7,000 余条记录;2026 年 OpenAI 与 Anthropic 也加入了 CNA 试点,让模型对自己代码的漏洞负责。
产量暴涨挤垮了这条流水线的中间环节。作为 CVE 体系的运营方,MITRE 与美国网络安全与基础设施安全局(CISA)承包合同的续签风波在 2025 年 4 月闹出过"断崖危机"。更大的连锁反应发生在 NVD(美国国家漏洞数据库,由 NIST 下属机构运营):该库长期为每条 CVE 补上 CVSS 评分、受影响产品(CPE)等"富化"数据,但从 2026 年 4 月 15 日起转为聚焦策略——优先富化高危和在野利用的条目,其余记录标为 “Not Scheduled”,不再保证及时补齐分析。运维经费与人力双重承压之下,业界甚至开始讨论 CVE Foundation、GCVE、EUVD 等多元治理方案。CVE 这张"身份证"依然权威,但它背后的服务体系正在过载,这一点值得所有引用 CVE 数字的人心里有数:有编号 ≠ 有评分 ≠ 有处置优先级。
五、五大漏洞库:一张"定位 + 辟谣"清单
- CVE:国际"身份证",只登记、不评分。上面已述。
- NVD(NIST/CSRC 运营):CVE 的"批注人"与查询入口,提供 CVSS 评分、CPE 匹配、参考文献。2026-04 起收缩富化范围(见上节)。
- KEV(CISA 维护):“已知被利用漏洞目录”,只收录已有真实攻击证据的漏洞,是全网最实用的打补丁优先级清单。截至 2026 年 8 月 31 日共收录 1,687 条;2025 年一年新增 245 条,创下历史纪录。安全团队的通用做法是:KEV 在列 + 暴露面命中 = 立刻修。

- CNVD(国家信息安全漏洞共享平台):由国家互联网应急中心(CNCERT/CC)联合电信运营商、安全厂商、软件企业等共建,2001 年前后起步,是我国收集和发布漏洞信息、组织应急处置的基础设施,漏洞按高/中/低分级。
- CNNVD(国家信息安全漏洞库):由中国信息安全测评中心建设运营,2009 年 10 月 18 日正式对外服务,实行四级风险评估。《一文读懂》原文称其"由公安部牵头建设和管理",与官网公开口径不符——这是两个国家级漏洞库最常被张冠李戴的归属问题。两个库都自建编号体系并映射 CVE,也都不是 CNA:目前中国的约 24 家 CNA 几乎全是厂商(如华为等),而非监管机构。

一句话速记:想查"是什么"看 CVE/NVD,想看"谁被真打过"看 KEV;国内通报与应急走 CNVD 与 CNNVD。
六、如果只记三件事,就记这三件
- 按修复状态排优先级,别被术语吓住。 真正的日常威胁是 nday,不是 0day。对照 KEV 目录核查自己暴露面,KEV 在列的漏洞优先修。
- 补丁窗口以天计,窗口大小取决于你。 披露到在野利用平均 16 天,但补丁到手后攻击者的自动化利用以秒为单位展开。对照来看,Log4j 在披露三个月后仍有约 30% 的受影响实例没有打上补丁——补丁拖延是常态,不是例外。
- 老洞会在你忘记它的时候回来。 永恒之蓝已公开近十年;而 KEV 目录里 2002 年的老漏洞至今仍被勒索软件利用。定期用暴露面扫描工具(如 Shodan 视角的自检)看看自己在公网上到底暴露了什么,才是低成本的自保。
勘误与资料来源
对照原文与公开资料,本文修正了以下流传甚广的说法,方便读者交叉验证:
- “公开后 72 小时内引发全球 30% 的企业网络遭攻击”——30% 实为 Qualys 统计的"3 个月后仍有约 30% 实例未修复";Check Point 的口径是 48% 以上的企业网络遭到尝试性利用(以扫描探测为主),72 小时累计尝试 80 万次以上。
- “CNNVD 由公安部牵头建设和管理”——官网口径为中国信息安全测评中心运营。
- “1day 指漏洞公开后第一天内发布补丁”——1day 指"已公开、已有补丁、但系统未修复"的状态,无关天数。
- CVE 编号"年份 = 发现年份"——规则为预留或公开年份(且原文把 CVE-2021-44228 的年份误写作 2024)。
- “全球约 40% 的服务器存在未修复的 nday 漏洞”(标注引自奇安信报告)——该数字未能在奇安信公开报告中溯源,建议谨慎引用。
数据来源:CVE.org、NVD、CISA KEV、Check Point Research、Google TAG、Trend Micro(ZDI)2026 上半年漏洞利用交易报告、Qualys、Shodan,以及 CNNVD/CNVD 官网公开介绍。若你手上维护着服务器,“对照 KEV 修一遍"就是读完本文最该做的下一件事。
本文缘起自知乎专栏文章《一文读懂 0day、1day、nday、CVE、CNVD等漏洞世界的"暗语”》。本文所有关键数字均经过重新核实,与印象中的"常识"冲突时,以标注来源为准。
附:两种配图风格对比。 本文封面采用了这次新试的深色终端风自制卡(见开头封面图);下面这张是 LynxPipe 管线生成的信息卡风格,同样的标题与要点、不同的视觉语言,两种风格并列放在这里作为对比参考。

