据TechRadar报道,人工智能正快速改变网络安全测试,特别是在软件漏洞发现方面,AI能够以更大规模和更快速度识别漏洞,但在硬件安全的侧信道分析领域,AI的助益仍较为有限。这一观点出自PQShield产品安全与创新副总裁撰写的一篇署名文章。
文章称,现代软件代码库规模庞大,漏洞往往产生于多个组件之间隐蔽的交互,而非单个函数缺陷。人类审查者受限于时间和认知能力,而AI可以快速遍历大量代码、跨库关联信息,并识别与已知漏洞类别相关的模式。这类能力对内存安全、竞态条件、认证缺陷、不安全的API使用以及权限提升路径等常见软件弱点尤其有效。AI多数时候是在放大已有安全技术,但结果具有重要影响:过去需要大量人工才能发现的漏洞,如今可以更快、更大规模地被识别。
由此带来的影响是,漏洞发现成本正在下降,对防御者和攻击者都是如此。组织不能再假设隐蔽漏洞因发现成本过高而不会被找到,安全测试也逐渐从事后的一次性评估转向整个开发流程中的持续保障。
但文章强调,网络安全的不同领域不会被AI平等地改变。硬件安全,尤其是对加密实现的侧信道分析,面对的是不同挑战。侧信道攻击利用的是执行时序、功耗或电磁辐射等物理现象中的信息泄露,而非软件系统组件间的复杂交互。其难点不在于理解数百万行源代码,而在于从精心收集的测量数据中提取有意义信号,并运用高级统计技术揭示隐藏的秘密。
因此,大型语言模型在软件安全中的优势——跨大规模文本和代码关联信息、发现人类可能忽略的关系——在侧信道分析中作用有限。侧信道研究本身已依赖结构化数据集、统计处理和深层领域专业知识。AI虽能加速自动化实验或辅助数据解读,但优势通常是渐进的而非变革性的。
文章最后指出,安全测试正在变得更加重要,AI提高了漏洞发现速度,但并未消除对专家分析的需求,而是改变了专业知识的价值所在。将AI辅助测试与严谨的人工安全评估相结合,组织才能更好应对不断演变的威胁态势,无论目标是云应用、嵌入式设备还是支撑数字信任的加密硬件。