据TechRadar报道,HackerOne平台过去一年的数据显示,安全团队修复关键漏洞的时间缩短了约50%,同期未解决的关键漏洞积压增长近29倍。该平台首席执行官称,这种发现与修复之间的失衡,正成为安全负责人不得不接手的问题。
AI如今能以人工测试从未达到的规模测试软件。模型阅读代码,并在数千项资产中搜索熟悉的漏洞模式,比任何人工团队都更早、更快地暴露风险。对于希望跟上不断扩大的攻击面的企业,这样的覆盖范围确有价值,但它也暴露出一个较少被关注的弱点:多数组织无法以接近AI产出发现的速度完成验证、排序与修复。
这位首席执行官写道,仅在AI发现工具上投入,不会让组织更安全,只会让它更忙;如果不加应对,安全团队将背上更大的积压,并把注意力从真正危及业务的缺陷上移开。持续威胁暴露管理(CTEM)正是为解决这一问题而设,发现只是其中一个输入,优势来自发现之后的一切。
从发现到修复的差距正在扩大。每一个发现仍需确认是否可利用,并结合技术运行的具体环境判断严重程度,然后送达对应的工程团队、在既有优先级中胜出、完成修复,再经复测确认修复有效。AI压缩了第一步,对其余环节几乎没有触及。这也解释了前述两个数字为何能同时成立:发现数量上升可能意味着覆盖更全面;修复变快的同时积压仍在增长,是因为发现速度超过修复,而工程能力没有同步增长。
验证是瓶颈。AI降低了生成一份看似可信的安全报告的成本,其中一些指向真实弱点,另一些重复已知发现、误读目标,或描述实际风险很小的理论问题,但每一份都必须调查。一份几秒钟生成的报告,可能要消耗资深分析师数小时才能被确证排除。在企业规模下,紧迫的发现会因此被埋没。文章建议项目方制定明确的证据标准,要求研究者展示可能的业务影响并演示漏洞如何复现,同时用自动化工具提高证据质量而非提交数量。一个有持续有效发现记录的研究者,其工作更值得优先关注,这种记录在提交量上升时价值更高。
业务背景仍然决定哪些问题重要。技术严重性只是判断先修什么的一部分。AI能把发现与已知模式匹配,并推理其可触及的系统,却很少掌握企业手中的全貌:哪些服务产生收入、受监管数据存放在哪里、哪些依赖关系使停机代价格外高昂、已有哪些补偿性控制。更困难的是组合问题:单独看严重性中等的发现,在理解系统如何交互、哪些权限可被滥用、控制措施在跨组织边界何处失效之后,可能形成严重的攻击路径。文章称这属于人的工作,且研究者越多元越好。
据TechRadar另一篇报道,FICO首席分析官认为,金融机构的反欺诈需要专门构建的生成式AI,而非通用模型。文章称,美国每年有超过8750万成年人遭遇诈骗或金融欺诈,约每三名成年人中就有一人。过去受算力限制,欺诈检测只能借助客户行为画像来判断当前交易是否可疑;如今GPU和高性能计算的普及,使新算法能在交易发生时实时评估客户的大量历史交易,从而提高预测精度、减少误报。
该分析官称,这类模型是以金融交易数据专门训练的序列建模transformer,只针对单一任务,分别聚焦账户接管、诈骗、钱骡检测和第一方滥用等方向,可提供可审计、低延迟的生成式AI能力。多个专注各自领域的独立模型,比任何单一模型单独工作都能给出更完整、准确和透明的判断。
TechRadar的另一篇文章介绍了定制AI生成网站的步骤。文章援引一项对447个在线网站的扫描称,AI搭建的网站平均含2.1个高危漏洞,人工搭建的网站为0.7个,原因之一是这类工具通常不会主动加入安全响应头、限流等无人明确要求的防护。文章还提到,AI生成页面常带有臃肿的CSS和冗余脚本,拖累Core Web Vitals评分,文案也偏模糊通用。文章建议围绕客户实际搜索重建菜单、删去模板化措辞、逐项核实价格与规格并替换通用配图。