📰較早收集於 30m

AI 程式碼激增推動網路安全專家需求

PostLinkedIn
📰閱讀原文: New York Times Technology

💡了解為何 AI 生成的程式碼會增加安全風險,以及如何保護您的開發流程。

⚡ 30-Second TL;DR

有什麼變化

AI 生成的程式碼產生了大量新的安全漏洞

為什麼重要

企業現在必須優先進行針對 AI 的安全審計,以管理由自動化程式碼生成工具所帶來的風險。

下一步行動

部署專門針對檢測 LLM 生成程式碼漏洞的自動化靜態應用程式安全測試 (SAST) 工具。

誰應關注:Developers & AI Engineers

關鍵要點

  • AI 生成的程式碼產生了大量新的安全漏洞
  • Anthropic 的 Mythos 模型被視為引發新安全擔憂的來源
  • AI 時代對安全工程師的需求正急劇上升

🧠 深度解析

Web-grounded analysis with 31 cited sources.

🔑 增強重點摘要

  • AI 生成的程式碼比人類編寫的程式碼包含顯著更多的漏洞(多出 2.74 倍),在安全編碼基準測試中失敗率高達 45%,尤其在 Java、Python、JavaScript 和 C# 等語言中表現不佳。
  • Anthropic 的 Mythos 是一個通用型前沿 AI 模型,在測試中展現出驚人的網路安全能力,能夠超越大多數熟練的人類專家來發現和利用軟體漏洞。
  • Mythos 已識別出數千個以前未知的零日漏洞,包括在主要作業系統和網路瀏覽器中存在數十年、經過數百萬次自動測試仍未被發現的漏洞。
  • 由於其潛在的攻擊能力和缺乏足夠的安全措施,Anthropic 決定不公開發布 Mythos,而是啟動「Project Glasswing」計畫,與包括 AWS、Apple、Microsoft 和 Google 在內的科技巨頭合作,將其用於防禦目的。
  • AI 生成程式碼的普及導致「資安技術債」的累積,因為開發者在快速交付的壓力下,對 AI 生成程式碼的審查不如對自己編寫的程式碼那樣仔細,且 AI 模型容易從訓練資料中複製不安全的模式。
📊 競品分析▸ Show
工具名稱主要功能定價(約)基準測試/特點
Anthropic Claude Mythos自主漏洞偵測、漏洞利用概念驗證、滲透測試(非公開發布,限 Project Glasswing 合作夥伴使用)受邀加入計畫,由 Anthropic 額度涵蓋在真實軟體環境中獨立完成漏洞發現、驗證及攻擊流程,超越 Claude Opus 4.6 在漏洞利用方面的表現。
GitHub Copilot (Code Scanning Autofix)AI 輔助程式碼生成,自動修復程式碼漏洞需 GitHub Advanced Security 或 Copilot 訂閱可修復超過 2/3 的 JavaScript、Typescript、Java 和 Python 漏洞預警類型,提供自然語言解釋和程式碼建議。
OpenText Application Security Aviator (Fortify)AI 程式碼安全助手,用於 SAST 漏洞審計、識別和自動修復未明確提供嵌入開發環境,利用 AI 分析監控程式碼,提供上下文解釋和修復,可作為 SaaS 或離線服務。
Manus深度 AI 推理用於安全審查和複雜程式碼分析$17/月(入門版)針對拉取請求捕捉高風險問題,提供深度和風險覆蓋範圍。
Greptile自動化 GitHub PR 審查,提供結構化內聯回饋$30/月專注於自動化拉取請求審查,提供結構化回饋。
GitLab Duo內建 AI 助理,整合程式碼審查、問題分析、漏洞解釋和合併請求摘要包含在 GitLab 平台中貫穿開發生命週期,提供程式碼審查、問題分析、漏洞解釋和合併請求摘要。
Snyk Code AIAI 驅動的安全程式碼審查未明確提供專注於安全性優先的 AI 程式碼審查。

🛠️ 技術深入

  • 模型定位與能力: Anthropic 的 Claude Mythos Preview 是一個通用型前沿 AI 模型,而非專為資安構建。然而,它在測試中展現出卓越的網路安全能力,能夠超越大多數熟練的人類來發現和利用軟體漏洞。
  • 自主程式碼推理: Mythos 能夠在真實軟體環境中,不依賴任何人工引導,從發現漏洞、驗證漏洞到嘗試構建完整攻擊流程,全程獨立完成。它甚至能將多個漏洞組合起來進行權限提升。
  • 漏洞發現效率: 在預發布測試中,Mythos 識別了數千個以前未知的零日漏洞,這些漏洞有些已存在數十年,並經過數百萬次自動測試仍未被發現。它在超過 83% 的情況下,首次嘗試就能重現漏洞並開發出可行的利用程式。
  • 性能超越: 在針對 Firefox JavaScript 引擎漏洞的利用開發測試中,Mythos Preview 成功 181 次並實現 29 次暫存器控制,遠超舊模型 Claude Opus 4.6 在數百次嘗試中僅成功 2 次的表現。
  • 模型層級: Mythos 是 Anthropic 新增的「Capybara」層級中的首個模型,該層級代表著超越 Opus 的「階梯式跨越」能力提升。
  • 開發哲學: Anthropic 將模型開發比喻為「培育」而非「製造」,暗示模型能力是在特定訓練條件下有機湧現的。

🔮 前景展望AI analysis grounded in cited sources

AI 驅動的漏洞發現工具將廣泛普及於企業,導致資安團隊需處理的已知漏洞數量呈爆炸式增長。
Anthropic 的 Project Glasswing 旨在安全部署 Mythos 級別的能力,且其他 AI 實驗室也在開發類似工具,預計在一兩年內企業將能直接存取這些工具。
網路安全專業人員將面臨日益加劇的技能差距,需要不斷適應並擴展其專業知識,超越傳統的安全操作。
AI 驅動的攻擊日益複雜,以及不斷變化的威脅格局,要求網路安全專業人員具備更深層次的技術知識和持續學習的能力。
監管和合規框架將迅速發展,以應對 AI 帶來的新型網路安全風險,重點關注安全 AI 的開發和部署。
對 AI 相關網路安全風險日益增長的意識,已促使更多組織評估其 AI 工具的安全性並引入治理模型,以確保 AI 的安全和負責任使用。

時間線

2024-03
GitHub 推出 AI 程式碼掃描自動修復功能,可修復超過 2/3 的漏洞。
2024-11
喬治城大學研究顯示,約 48% 的 AI 生成程式碼片段包含安全漏洞。
2025-02
Veracode 2025 年 GenAI 程式碼安全報告指出,AI 生成程式碼的漏洞數量是人類編寫程式碼的 2.74 倍。
2025-05
喬治亞理工學院 SSLab 開始追蹤直接歸因於 AI 生成程式碼的 CVE 漏洞。
2026-03
Anthropic 的「Capybara」層級(以 Claude Mythos 為首)被揭示,代表 AI 能力的「階梯式跨越」。
2026-03-20
SSLab 確認至少 74 個 CVE 漏洞直接源於 AI 生成程式碼,其中 Anthropic 的 Claude Code 與 49 個漏洞相關。
2026-04-07
Anthropic 宣布 Claude Mythos Preview 和 Project Glasswing,表示 Mythos 因其潛在危險性不適合公開發布,將由科技巨頭聯盟用於防禦目的。
2026-05-24
Anthropic 報告指出,Project Glasswing 利用 Mythos 在一個月內幫助合作夥伴發現了超過 10,000 個軟體漏洞。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: New York Times Technology