AI漏洞挖掘时代来临,隐晦式安全策略宣告失效
摘要
安全工程领域的隐晦式安全设计正因AI辅助漏洞发现而失效。软件供应商与研究人员利用AI智能体搜寻隐蔽漏洞,导致漏洞披露和补丁数量创历史新高,微软一次修复974个CVE,攻击者也能借助AI快速逆向补丁并开发漏洞利用。
在安全工程领域,隐晦式安全(Security through obscurity)曾是一种常见的设计思路:只要网络和系统的架构、漏洞或弱点不被外界知晓,就能维持安全。然而,随着AI辅助漏洞发现技术的兴起,这一策略正迅速失去效力。
软件供应商和独立研究人员开始利用AI智能体,在各种产品及开源代码中大规模搜索漏洞,其中不少漏洞极其隐蔽且已存在多年。这直接导致安全漏洞披露和补丁发布数量创下历史新高,同时也让项目维护者面临巨大的积压工作。
微软上周二发布的例行安全更新便是一个例证:一次性修复了974个CVE漏洞。趋势科技的Dustin Child指出,微软和Adobe所修复漏洞涉及的组件多年来基本无人问津,例如Telnet客户端、Windows RNDIS、NFS Portmapper和Link Layer Topology Discovery。
与此同时,攻击者也在利用AI对补丁进行逆向工程,能够在数小时内开发出相应的漏洞利用方法。这意味着,在AI时代,攻击者无需成为某个领域的专家,就能针对关键网络和设施发动破坏性网络攻击。隐晦式安全已难以提供有效防护。
本文由新大陆基于公开信息编辑整理
信息来源:Solidot Solidot原文 ↗