洞察

先进网络安全工具正在向没有大型安全团队的公司开放

先进网络安全工具正在向没有大型安全团队的公司开放

Anthropic 的 Glasswing 项目表明,前沿人工智能模型可以被用于防御性用途,以传统安全团队难以企及的规模扫描大型代码库、识别软件漏洞。该项目汇集了多家主要科技与基础设施合作伙伴,让防御方提前获得了 Claude Mythos 预览版的使用权限,并聚焦于在攻击者能够利用之前,发现并修复关键软件中的薄弱环节。

对普通企业而言,重点并不在于每家公司都会在内部运行一个前沿安全模型,重点在于外界的期待正在改变。如果人工智能能够帮助安全团队检查代码、追踪易受攻击的模式、生成结构化的发现结果并加快分诊速度,那么软件供应商就再也无法把深度代码审查当作只有大型企业才享有的奢侈品。即便是一家中型零售商、进口商、诊所、制造商或服务型企业,也依赖着可能带来严重风险的软件。

对企业负责人而言,如今网络安全的关键问题,已不再是他们自己是否编写代码,而是他们所依赖的代码是否经过检查、修复和验证。

这对非软件企业意味着什么

一家企业或许并不认为自己是一家软件公司,但它的实际运营往往讲述着另一个故事。销售可能依赖一个电商网站,客户体验可能依赖一款应用程序,财务和库存可能依赖一套 ERP 系统,供应商可能通过一个门户网站接入,客户可能使用会员账户,合作伙伴可能通过 API 连接。一套多年前由外部开发者构建的定制系统,可能至今仍静静地位于业务的核心位置。

供应商问责机制的转变

Glasswing 项目同样改变了企业负责人应当如何与软件供应商对话。供应商再也不能仅凭一句含糊的“安全对我们很重要”就蒙混过关。如果人工智能辅助的漏洞发现正在成为现代防御工具箱的一部分,那么客户就应该追问:供应商是否使用代码扫描、依赖项分析、修复工作流和人工审核,将发现的问题转化为真正的修复。

先进网络安全工具正在向没有大型安全团队的公司开放

最后一点至关重要。人工智能可以产生大量发现结果,但并非每一项发现都同等重要、同等可被利用,或者被正确分类。企业不应把一份未经处理的人工智能报告当作安全性的证明,而应要求提供证据,证明这些发现已经被审核、按优先级排序、修复、测试并结项。只有当“发现”转化为经过验证的风险降低,它才真正有价值。

负责人问题

如果在你企业所依赖的软件中发现了一个漏洞,你知道该由谁来修复、需要多快修复,以及他们如何证明修复确实有效吗?

企业应当向软件供应商提出哪些要求

务实的做法是把软件安全纳入供应商管理体系。企业不需要变成一个网络安全研究实验室,但确实需要提出更好的问题、签订更严谨的合同,并获得证据证明其供应商正在采用现代安全实践。如果某家供应商构建、托管、定制或集成了对业务至关重要的软件,安全审查就应当是服务本身的一部分,而不是发生事故之后才去恳求对方给予的额外照顾。

对企业负责人而言,目标并不是要求完美的安全性——完美的安全并不存在。目标是让安全变得可见、可写入合同、可审查。供应商应当能够说清楚:扫描了什么、发现了什么、修复了什么、还有哪些问题尚未解决,以及是谁认可了剩余的风险。如果得到的回答仅仅是“我们的人工智能工具检查过了”,这样的回答是不够的。

DNLA 供应商网络安全问责行动手册

  • 盘点关键软件。列出企业所依赖的每一个电商网站、应用程序、ERP 定制模块、供应商门户、会员系统、API 以及定制工作流。
  • 对供应商风险进行分级。优先关注那些涉及支付、客户数据、员工数据、财务记录、供应商访问权限或业务连续性的系统。
  • 索取扫描证据。要求提供代码扫描、依赖项审查和修复活动的证明,而不仅仅是一份政策声明。
  • 明确响应时限。将漏洞响应承诺写入合同或服务级别协议之中。
  • 要求第三方组件透明化。要求供应商披露其解决方案中使用的主要程序库、组件、插件和外部服务。
  • 要求对人工智能的发现进行人工审核。人工智能可以加快发现速度,但必须由具备资质的专业人员来验证严重程度、可利用性、修复方案及结项情况。

DNLA 观点

DNLA 观点

Glasswing 项目释放出一个信号:先进的防御性人工智能,正在从研究领域的新奇事物,走向实际的安全运营。这一影响远远超出科技公司的范畴。普通企业每天都在依赖软件,即便它们自己并不编写代码。电商网站、应用程序、ERP 系统、供应商接口、会员平台、API 和定制工作流,都携带着风险。随着人工智能让漏洞发现变得更快,企业负责人应当提高对供应商的要求:扫描代码、修复漏洞、记录第三方组件、承诺响应时限,并证明人工智能生成的发现结果已经过人工核实。在网络安全的下一个阶段,信任将不再来自供应商一句“我们很安全”的口头保证,而是来自软件已经过检查、修复和验证的确凿证据。

想让同样严谨的方法应用到你自己的人工智能系统上吗?

这正是 QAi 健康检查存在的意义。

联系我们