在AI技术深刻改变攻防双方博弈格局之际,一位安全领域高管呼吁业界从传统补丁管理模式转向安全开发实践。
微软AI安全部门企业副总裁David Weston在Black Hat USA大会主题演讲中指出,AI正使攻击者发现和武器化软件漏洞的速度前所未有地加快,而应对这一趋势最有效的方式,是主动构建更安全的软件。
"我们要做的是重塑这里的规则,"Weston说,"我们要找到能够利用这种生产优势来扭转局面的方法。"
Weston指出,在已记录在案的数以万计的漏洞中,每年实际被野外利用的仅有90个。因此,当前大多数安全漏洞发生在传统安全边界之外。他表示,大多数攻击的初始入侵方式涉及凭证窃取、网络钓鱼或社会工程学手段,而在被利用的漏洞中,大多数也是已知漏洞。
然而,"被利用漏洞数量稀少"这一假设"正在被动摇",Weston说。
他透露,微软安全响应中心每六周处理和修补的漏洞数量已翻倍,每月处理的CVE数量约为3月份的9倍,而这一增长与AI使用量的上升高度相关。
在确认漏洞数量急剧增加后,Weston进一步研究了这些漏洞是否正在转化为实际利用。微软内部数据印证了这一判断。
据Weston介绍,公司内部代码扫描工具MDASH在其内部Azure Linux发行版中发现了200多个Linux内核漏洞。研究人员为其添加了一个可将静态分析转化为概念验证代码的内部模块,在200个漏洞中,自动生成了182个概念验证代码,其中许多是完全可用的漏洞利用程序。
Weston还引用了漏洞基准测试平台ExploitGym的数据:在898个真实世界漏洞中,约可生成157个可用漏洞利用程序。
他还列举了攻击者利用AI自动化攻击的多个案例,包括黑客利用Claude攻击墨西哥某水务公司的事件。
Weston承认,AI虽然让攻击者更加灵活,但防御方也有相应的反制手段。他警告说,不应在攻击者设定的条件下与其正面交锋。
"与攻击者的近身肉搏将使我们在防御中落败,"Weston在主题演讲中说。
他补充道,业界可以通过采用"安全构建"理念、形式化验证以及"预防优先于验证"的策略,来抵消攻击者生产力的提升。
约70%的漏洞与内存安全问题有关,可通过使用Rust等更安全的编程语言加以消除。Weston表示,修复这些问题的难点之一在于成本。
2025年,微软研究院推出了基于AI的RustAssistant项目,利用大语言模型帮助发现并建议修复Rust编译错误。
美国国防高级研究计划局(DARPA)的另一个名为Tractor的项目,则旨在自动将遗留C代码转换为Rust。
Q&A
Q1:David Weston为什么呼吁放弃传统补丁管理?
A:因为AI正在加速漏洞的发现和武器化,传统补丁管理已难以跟上节奏。微软安全响应中心每六周处理的漏洞数量翻倍,每月CVE处理量约为此前的9倍,这与AI使用量的上升高度相关。在这种背景下,主动构建更安全的软件比被动打补丁更为高效。
Q2:RustAssistant项目是做什么的?
A:RustAssistant是微软研究院于2025年推出的AI项目,利用大语言模型帮助开发者发现并建议修复Rust编译错误。推广Rust等内存安全语言的背景是:约70%的软件漏洞与内存安全问题有关,而使用更安全的编程语言可以从根本上消除这类漏洞,但迁移成本一直是主要障碍。
Q3:DARPA的Tractor项目有什么作用?
A:Tractor是美国国防高级研究计划局的一个项目,目标是自动将遗留的C语言代码转换为Rust语言,从而帮助解决大量历史代码的内存安全问题,降低向更安全编程语言迁移的人工成本。
