AI 让安全团队不堪重负?关键看后续如何处置
过去一年,我们平台上的安全团队将修复关键漏洞的平均耗时缩短了约 50%。与此同时,未解决的关键漏洞积压量却增长了近 29 倍。这组数据揭示了所有安全负责人即将面对的难题。
AI 如今能以前所未有的规模测试软件。模型能阅读代码,并在成千上万个资产中搜索已知的漏洞模式,比任何人工团队更早、更快地发现风险敞口。
对于试图跟上不断扩大的攻击面的企业而言,这种覆盖能力确实极具价值。但它也暴露出一个常被忽视的短板:大多数组织无法以接近 AI 产出结果的速率来验证、排定优先级并修复这些发现。
来自 TechRadar 的最新视频点击此处观看完整视频: Kara SpragueHackerOne 首席执行官。
这种失衡才是当下的核心所在。单凭对 AI 发现工具的投资,并不能让组织变得更安全,只会让它更忙碌。若不作为,安全团队面临的将是更长的积压清单,且无暇顾及那些真正威胁业务的缺陷。
持续威胁敞口管理(CTEM)正是为解决此问题而生。CTEM 为组织提供一套持续流程:理解攻击面、发现弱点、验证哪些确实可被利用,并将修复资源聚焦于业务风险最高的敞口。发现只是其中一个环节,真正的优势在于发现之后的一切。
发现与修复之间的鸿沟正在拉大
安全领导者长期将发现问题视为能力规模问题:测试更多资产、覆盖更多代码、更早捕获弱点。AI 已经明确回应了这个问题。然而,发现潜在漏洞只是工作的开始,而非结束。
每一条发现都必须在技术实际运行的环境中确认可被利用,并评估其严重性。随后,它必须送达正确的工程团队,在既有优先级中胜出,被修复,并经过复测以验证修复有效。AI 大幅压缩了第一步,对后续环节几乎无能为力。
这正是开头提到的两个数据可以同时成立的原因。发现数量的上升可能意味着覆盖面更广。当发现速度超过修复和工程产能时,修复加速与积压增长可并存。单独看任一数字都意义有限。真正有意义的视角是覆盖全程:从初次发现到确认修复。
验证是瓶颈
AI 也降低了生成可信安全报告的成本。部分报告指向真实漏洞,另一些则重复已知发现、误读目标,或描述风险有限的理论问题。每一份报告都需要调查。一份几秒钟就能生成的报告,可能要耗费资深分析师数小时才能被可信地排除。
在企业级场景中,紧急发现往往由此被淹没。有充分证据、攻击路径可信的漏洞,会与数百份看似合理却毫无产出的提交进入同一队列。安全团队必须区分 AI 真金与 AI 垃圾,判定哪些真实发现最关键,且工程产能并未同步增长。
计划负责人需要明确的证据标准才能做到这一点。应要求研究人员展示潜在业务影响,并演示漏洞复现方式,利用自动化工具提升证据质量,而非提交数量。
有效发现的持续稳定记录,能向计划负责人证明谁的工作应优先关注。提交量上升时,这一记录的价值更高,而非更低。
业务背景仍决定优先级
技术严重性只是决定修复优先级所需信息的一部分。AI 能将发现匹配到已知模式,并对可达系统进行推理。它很少掌握完整的业务全貌:哪些服务产生收入,受监管数据位于何处,哪些依赖使停机代价极高,以及已存在哪些补偿性控制。
更难的问题是组合。单个看似中等的漏洞,一旦有人搞清楚系统之间如何交互、哪些权限可以被滥用、控制措施在组织边界处如何失效,就可能串联成一条严重的攻击路径。
这是人的工作。而且多样化的人能让这项工作做得更好:有人深挖身份控制,有人专注 API 行为,还有人研究跨系统的多个小漏洞如何串联。这种多样性会发现自动化工具、甚至先进的网络模型都漏掉的新型攻击路径。
我们自己的数据证明了这项工作的价值。今年上半年,研究人员在 H1 Platform 上的收入超过 4700 万美元,同比增长超过 25%。收入最高的人,是那些能讲清业务影响、并能准确展示漏洞如何被利用的研究人员。
这也是研究人员为 CTEM 项目创造最大价值的地方:验证一个风险暴露在真实条件下是否成立,以及发现那些单独看无害的漏洞之间的关联。
这个数字需要一个诚实的注脚。总收入上升不意味着每个研究人员都在受益。当 AI 接管了常规、高频的漏洞发现,曾经靠此谋生的研究人员最先感受到冲击;而那些能把漏洞串联起来、理解业务逻辑、并给出可信证明的人,发现自己的工作更有价值了。
一个严肃的漏洞赏金平台的职责,是让社区能够平稳度过这种转型,而不是让大多数人撞上一堵墙。
这种义务是双向的。如果项目方期望研究人员提高证据质量,研究人员也应得到相应回报:快速公正的分流处理、有效报告被误判时的真正申诉渠道,以及对尚未建立声誉的新人始终敞开的大门。
顶尖研究人员自己也在越来越多地使用 AI 工具,而报告的价值从来都不取决于它是否借助了工具。只要保护住奖励可信工作的经济机制和公平性,独立研究社区就会随着 AI 的规模化而变得更强大,而不是更萎缩。
为 AI 带来的海量发现做好承接
那么,漏洞赏金死了吗?远非如此。正确的做法是接受漏洞发现只会越来越快,然后把精力投入到漏洞被发现之后的所有环节上。
发现漏洞的数量激增,给报告的验证和向工程团队移交的环节带来了更大压力。如果分诊能力不足,证据充分的发现结果就会被淹没在自动化产生的噪声之中。
如果没有明确的责任归属,已确认的风险就会滞留在安全与开发之间的真空地带。在另一端,独立验证同样至关重要,尤其是当 AI 系统提出修复方案时,它可能带着同样的盲点去判断该修复是否有效。
董事会和高管团队需要建立在风险降低基础上的衡量指标,而非基于活动本身。统计发现数量很容易,即使组织正在变得更加安全,这个数字也可能继续攀升。真正能说明问题的是确认可利用性、修复速度、复发率,以及未解决的关键漏洞积压规模。
CTEM 将这些活动整合为一个持续的过程,随着攻击面的变化,将发现、验证、优先级排序和修复环节紧密连接起来。它让安全负责人能够清晰地看到自己在哪些方面取得了进展,而在哪些方面风险敞口仍在扩大。
AI 安全下一阶段的优势不会体现在发现能力上,因为发现资源已经相当丰富。优势将体现在响应能力上:识别哪些发现代表了真实的暴露风险,并将其中最危险的部分推进至经过验证的修复状态。AI 提供了广度,而独立研究人员则提供了 AI 目前仍缺乏的判断力和对抗性创造力。
那些致力于将两者转化为实际行动的组织将脱颖而出,而未能做到这一点的组织,只会坐拥一份增长更快、却从未修复的漏洞清单。
本文由 TechRadar Pro Perspectives 频道制作,该频道旨在展示当今科技行业中最杰出的思想家和观点。
此处表达的观点仅代表作者本人,不一定代表 TechRadarPro 或 Future plc 的立场。如果您有兴趣投稿,请点击此处了解更多详情: https://www.techradar.com/pro/perspectives-how-to-submit