​AI 發現大量資安漏洞 但修補效率低引發憂慮 

商傳媒|葉安庭/綜合外電報導人工智慧公司 Anthropic 推出的「Project Glasswing」研究專案,旨在測試 AI 在發現軟體漏洞方面的能力,並探討「vulnpocalypse」(漏洞末日,意指 AI 能夠發現大量安全漏洞,導致資安防護難以應對的局面)的可能性。然而,研究結果顯示,儘管 AI 能快速找出大量漏洞,但這些漏洞的實際修補率與被惡意利用的比例卻非常低。

根據《Search IT Operations》報導,Anthropic 在今年 8 月首次更新其「Vulnerability Disclosure ledger」(漏洞揭露帳本),其中包含 AI 模型 Mythos 發現的數萬個安全問題。然而,資安研究公司 Vulncheck 的研究員 Patrick Garrity 指出,在 AI 輔助發現的 1,061 個漏洞中,截至今年 6 月,僅有 14 個被確認曾遭到實際攻擊利用,約佔 1%。

這項研究結果揭示,發現的漏洞數量與實際修補率之間存在巨大落差。Anthropic 總共報告了 26,153 個漏洞,但僅有 10.5%(2,736 個)進入正式帳本,更只有 0.8%(202 個)被標記為已修復。Patrick Garrity 表示,AI 發現漏洞不代表它對攻擊者有用,也不一定能在特定條件下被利用。獨立資安傳播者 Neil Carpenter 形容,市場曾對 AI 引發的「漏洞末日」感到不安,擔憂資安團隊難以應對海量漏洞。

Linux curl 命令列工具專案的創辦人兼首席開發者 Daniel Stenberg 提到,Mythos 模型曾為他們的專案識別出五個潛在漏洞,但其團隊最終確認只有一個有效,且屬於低嚴重性。他解釋,其中四個發現是誤報或僅是小錯誤。這也凸顯了人為判斷在漏洞分類與修補中的關鍵作用,Anthropic 的帳本也將獨立的人工審查描述為「進度限制因素」。

此外,AI 工具本身也帶來了新的安全風險。資安專家指出,當企業將 AI 產品整合到生產流程中,這些 AI 工具可能成為新的攻擊目標。例如,Langflow、Bifrost 和 MCP Python SDK 等 AI 框架近期都曾發生遠端程式碼執行漏洞。Red Hat 的資深首席安全架構師 Michele Chubirka 強調,AI 並非萬能,將其部署於企業環境時,許多組織幾乎拋棄了「最小權限存取」原則,讓 AI 取得過多敏感資訊與控制權,大幅擴大了潛在的攻擊面。

儘管有這些挑戰,AI 在資安領域仍具潛力。Omdia 今年 8 月的報告指出,近九成企業認為代理型 AI(agentic AI)能顯著提升 IT 資產的安全可視性。Neil Carpenter 認為,代理型 AI 的真正優勢在於整合各種工具的發現結果,並進行評估,這對資安專業人員來說原本需要耗費大量時間。Michele Chubirka 也表示,有 60% 的 AI 生成修補程式無需修改即可使用,顯示 AI 在提升效率方面的潛力。

     

相關新聞

您可能有興趣

即時新聞

熱門新聞