AI 正引發網路安全運作方式的根本性轉變,使漏洞研究逐漸轉變為一種可以大規模擴展的流程,而其驅動力量則來自AI模型、訓練資料與運算能力。現在的 AI 系統已經不只是能夠生成程式碼而已。具備推理能力、能夠使用工具並執行實驗的模型,包括:分類與篩選軟體當機事件、找出問題的根本原因、評估漏洞是否可以被利用、提出修復方案。AI可以檢視原本可能無人檢查的程式碼,並縮短從發現漏洞到完成並測試修復方案之間的時間。
AI 所帶來的大量漏洞報告,正讓即使是經驗豐富的開發人員,也開始面臨審查能力不足的問題。AI在漏洞搜尋方面越強大,同樣的能力也可能被用來加速網路攻擊。過去人類可能需要數週才能發現並分析的漏洞,現在可能在幾個小時內就遭到利用,使攻擊者能以前所未有的速度與規模發動攻擊。
任何機構或政府都必須立即採取行動,當中有三大優先事項:
建立完整的漏洞回應流程: 尋找漏洞不再是主要的挑戰,關鍵在於能否足夠快速地修復。AI模型可能在幾天內揭露數千個潛在缺陷,但除非組織能夠驗證它們、確定最嚴重風險的優先順序、產生修補程式、進行測試並快速部署,否則這些發現本身所能創造的價值非常有限。所有開發或依賴軟體的組織,都應該評估 AI 如何強化自身的資訊安全流程。
開發更好的基準測試: 目前有太多的AI評估然著重於範圍非常狹窄的任務,例如在小片段程式碼中識別漏洞但真實的安全工作並非孤立發生。以銀行支付系統中新發現的新的安全漏洞,分析人員必須在龐大的程式碼庫中找到漏洞、判斷漏洞是否真的可以被利用、評估潛在影響、開發修復方案,並驗證該修復不會破壞其他功能。必須基於「完整安全工作流程」來評估系統,以衡量其在真實情境下的攻防能力。
重新培訓資訊安全領域人才:未來的資安研究人員,其能力評估標準將不再是能以手動方式發現什麼,而是能否善用與協調AI Agent來大規模偵測軟體漏洞,並從大量雜訊中辨識出真正具有資安意義的發現。
全文請見:https://www.nature.com/articles/d41586-026-02214-z