安全与AI公司Rubrik在加入Anthropic的Project Glasswing项目、获得Mythos Preview的测试资格后,发现自身的工程团队根本无法跟上该模型发现漏洞的速度。
Rubrik联合创始人兼首席技术官Arvind Nithrakashyap表示,Mythos一上线就能发现复杂的漏洞链,而这些漏洞链往往会绕过Rubrik常规的安全工具和方法论。该模型能够识别大型代码库中各组件之间的关联关系,这是传统扫描工具或单个工程师审查所无法做到的。漏洞发现数量的激增,给Rubrik现有工程团队的优先级排序带来了严重瓶颈。
"当我们第一次看到潜在问题清单时,本能反应是把它当成一个产能问题来处理,"Nithrakashyap告诉The New Stack,他补充说,Rubrik甚至考虑过增加人工审查员来应对更大的工作量。
但这个想法很快就被放弃了。"我们迅速放弃了这个计划,"他说,"因为我们意识到,人工驱动的修复速度根本无法跟上AI发现漏洞的速度。"
Mythos Preview仅对通过审核、受邀加入Project Glasswing的合作伙伴开放。今年6月,Anthropic将该项目扩展至15个国家的约150个组织,Rubrik由此入选。
"我们迅速放弃了这个计划……因为我们意识到,人工驱动的修复速度根本无法跟上AI发现漏洞的速度。"
加入项目后,Rubrik组建了一支跨职能的工程与信息安全团队,在尽可能依赖自动化的同时,实现高可信度的威胁发现与消除,而非一味扩充人工审查员队伍。
"我们的重点是构建一个有效的工作框架,"Nithrakashyap说,"用于管理工具调用和检查点,并融入业务上下文、安全上下文和信任边界。"他进一步向The New Stack说明,目标是在Mythos外部构建一个软件层,以减少最终需要工程师介入进行审查和修复的漏洞数量。
据Nithrakashyap介绍,Rubrik团队首先使用Mythos对整个代码仓库进行扫描,再利用初步发现结果指导后续更具针对性的扫描。这些后续扫描能够过滤掉噪音,确保只有高质量的发现结果被路由至相应团队并按优先级处理。
Nithrakashyap表示,正是在引入这些针对性扫描之后,Rubrik的工程团队才建立起一套有效的工作流,能够从Mythos中筛选出高优先级、可操作的发现结果,让工程师的修复工作更加可控。
由于Mythos发现漏洞的速度已超出人工修复的可行范围,Nithrakashyap认为,构建能够匹配发现速度的自动化系统是唯一的出路。但这一过程中,需要做出判断:哪些修复可以交给机器处理,哪些则必须依赖人类的判断力。
"出乎意料的是,我们非常频繁地遇到'哪些不该自动化'这个问题,"Nithrakashyap说,他指出了"可信自动化"与"最大化自动化"之间存在的内在矛盾。他向The New Stack解释道:
"为了维护信任,我们选择将自动化修复限制在一个经过刻意界定、范围严格的漏洞类别子集中,在这些类别里,机器驱动的修复高度可靠且定义明确。"这样一来,只有属于预定义类别的漏洞才能进入自动化处理流程;而Mythos发现的其他所有不在这些类别中的漏洞,则会被路由至工程团队,由人类判断来主导最终修复。
在使用Anthropic所称的"最强大模型"一个月后,Rubrik的经验表明,现有的大多数工程工作流程很可能都无法跟上该模型的发现速度。正如Nithrakashyap告诉The New Stack的那样:"Mythos让我们认识到,AI实际上提高了其周围系统对工程严谨性的要求。"
要适应这一现实,需要在工作框架中直接整合结构化上下文,并构建系统对Mythos的发现结果进行分类和过滤,转化为可操作的修复洞察。
Q&A
Q1:Mythos Preview是什么,有什么能力?
A:Mythos Preview是Anthropic开发的AI模型,被其称为"最强大的模型",目前仅对受邀加入Project Glasswing项目的合作伙伴开放。它具备强大的漏洞发现能力,能够在大型代码库中识别复杂的漏洞链和组件间的关联关系,发现速度远超传统安全工具和人工审查,是一款面向专业安全场景的前沿AI工具。
Q2:Rubrik是如何解决Mythos发现漏洞速度过快的问题的?
A:Rubrik放弃了增加人工审查员的方案,转而在Mythos外部构建软件层,通过先进行全仓库扫描,再进行多轮针对性扫描的方式,逐步过滤噪音,确保只有高质量的发现结果被路由至工程团队处理。同时,他们将自动化修复限定在定义明确、高度可靠的漏洞类别子集中,其余漏洞仍由人工判断处理,以平衡效率与可信度。
Q3:Rubrik在使用Mythos的过程中,哪些漏洞修复会自动化处理,哪些需要人工介入?
A:Rubrik将自动化修复严格限制在一个预定义的漏洞类别子集中,这些类别的特点是机器驱动的修复高度可靠且边界清晰。对于Mythos发现的其他所有不在这些类别中的漏洞,则统一路由至工程团队,由人类进行最终判断和修复,以确保整个流程的可信度和工程严谨性。
