📰New York Times Technology•較早收集於 30m
AI 程式碼激增推動網路安全專家需求
💡了解為何 AI 生成的程式碼會增加安全風險,以及如何保護您的開發流程。
⚡ 30-Second TL;DR
有什麼變化
AI 生成的程式碼產生了大量新的安全漏洞
為什麼重要
企業現在必須優先進行針對 AI 的安全審計,以管理由自動化程式碼生成工具所帶來的風險。
下一步行動
部署專門針對檢測 LLM 生成程式碼漏洞的自動化靜態應用程式安全測試 (SAST) 工具。
誰應關注:Developers & AI Engineers
關鍵要點
- •AI 生成的程式碼產生了大量新的安全漏洞
- •Anthropic 的 Mythos 模型被視為引發新安全擔憂的來源
- •AI 時代對安全工程師的需求正急劇上升
🧠 深度解析
Web-grounded analysis with 31 cited sources.
🔑 增強重點摘要
- •AI 生成的程式碼比人類編寫的程式碼包含顯著更多的漏洞(多出 2.74 倍),在安全編碼基準測試中失敗率高達 45%,尤其在 Java、Python、JavaScript 和 C# 等語言中表現不佳。
- •Anthropic 的 Mythos 是一個通用型前沿 AI 模型,在測試中展現出驚人的網路安全能力,能夠超越大多數熟練的人類專家來發現和利用軟體漏洞。
- •Mythos 已識別出數千個以前未知的零日漏洞,包括在主要作業系統和網路瀏覽器中存在數十年、經過數百萬次自動測試仍未被發現的漏洞。
- •由於其潛在的攻擊能力和缺乏足夠的安全措施,Anthropic 決定不公開發布 Mythos,而是啟動「Project Glasswing」計畫,與包括 AWS、Apple、Microsoft 和 Google 在內的科技巨頭合作,將其用於防禦目的。
- •AI 生成程式碼的普及導致「資安技術債」的累積,因為開發者在快速交付的壓力下,對 AI 生成程式碼的審查不如對自己編寫的程式碼那樣仔細,且 AI 模型容易從訓練資料中複製不安全的模式。
📊 競品分析▸ Show
| 工具名稱 | 主要功能 | 定價(約) | 基準測試/特點 |
|---|---|---|---|
| Anthropic Claude Mythos | 自主漏洞偵測、漏洞利用概念驗證、滲透測試(非公開發布,限 Project Glasswing 合作夥伴使用) | 受邀加入計畫,由 Anthropic 額度涵蓋 | 在真實軟體環境中獨立完成漏洞發現、驗證及攻擊流程,超越 Claude Opus 4.6 在漏洞利用方面的表現。 |
| GitHub Copilot (Code Scanning Autofix) | AI 輔助程式碼生成,自動修復程式碼漏洞 | 需 GitHub Advanced Security 或 Copilot 訂閱 | 可修復超過 2/3 的 JavaScript、Typescript、Java 和 Python 漏洞預警類型,提供自然語言解釋和程式碼建議。 |
| OpenText Application Security Aviator (Fortify) | AI 程式碼安全助手,用於 SAST 漏洞審計、識別和自動修復 | 未明確提供 | 嵌入開發環境,利用 AI 分析監控程式碼,提供上下文解釋和修復,可作為 SaaS 或離線服務。 |
| Manus | 深度 AI 推理用於安全審查和複雜程式碼分析 | $17/月(入門版) | 針對拉取請求捕捉高風險問題,提供深度和風險覆蓋範圍。 |
| Greptile | 自動化 GitHub PR 審查,提供結構化內聯回饋 | $30/月 | 專注於自動化拉取請求審查,提供結構化回饋。 |
| GitLab Duo | 內建 AI 助理,整合程式碼審查、問題分析、漏洞解釋和合併請求摘要 | 包含在 GitLab 平台中 | 貫穿開發生命週期,提供程式碼審查、問題分析、漏洞解釋和合併請求摘要。 |
| Snyk Code AI | AI 驅動的安全程式碼審查 | 未明確提供 | 專注於安全性優先的 AI 程式碼審查。 |
🛠️ 技術深入
- 模型定位與能力: Anthropic 的 Claude Mythos Preview 是一個通用型前沿 AI 模型,而非專為資安構建。然而,它在測試中展現出卓越的網路安全能力,能夠超越大多數熟練的人類來發現和利用軟體漏洞。
- 自主程式碼推理: Mythos 能夠在真實軟體環境中,不依賴任何人工引導,從發現漏洞、驗證漏洞到嘗試構建完整攻擊流程,全程獨立完成。它甚至能將多個漏洞組合起來進行權限提升。
- 漏洞發現效率: 在預發布測試中,Mythos 識別了數千個以前未知的零日漏洞,這些漏洞有些已存在數十年,並經過數百萬次自動測試仍未被發現。它在超過 83% 的情況下,首次嘗試就能重現漏洞並開發出可行的利用程式。
- 性能超越: 在針對 Firefox JavaScript 引擎漏洞的利用開發測試中,Mythos Preview 成功 181 次並實現 29 次暫存器控制,遠超舊模型 Claude Opus 4.6 在數百次嘗試中僅成功 2 次的表現。
- 模型層級: Mythos 是 Anthropic 新增的「Capybara」層級中的首個模型,該層級代表著超越 Opus 的「階梯式跨越」能力提升。
- 開發哲學: Anthropic 將模型開發比喻為「培育」而非「製造」,暗示模型能力是在特定訓練條件下有機湧現的。
🔮 前景展望AI analysis grounded in cited sources
AI 驅動的漏洞發現工具將廣泛普及於企業,導致資安團隊需處理的已知漏洞數量呈爆炸式增長。
Anthropic 的 Project Glasswing 旨在安全部署 Mythos 級別的能力,且其他 AI 實驗室也在開發類似工具,預計在一兩年內企業將能直接存取這些工具。
網路安全專業人員將面臨日益加劇的技能差距,需要不斷適應並擴展其專業知識,超越傳統的安全操作。
AI 驅動的攻擊日益複雜,以及不斷變化的威脅格局,要求網路安全專業人員具備更深層次的技術知識和持續學習的能力。
監管和合規框架將迅速發展,以應對 AI 帶來的新型網路安全風險,重點關注安全 AI 的開發和部署。
對 AI 相關網路安全風險日益增長的意識,已促使更多組織評估其 AI 工具的安全性並引入治理模型,以確保 AI 的安全和負責任使用。
⏳ 時間線
2024-03
GitHub 推出 AI 程式碼掃描自動修復功能,可修復超過 2/3 的漏洞。
2024-11
喬治城大學研究顯示,約 48% 的 AI 生成程式碼片段包含安全漏洞。
2025-02
Veracode 2025 年 GenAI 程式碼安全報告指出,AI 生成程式碼的漏洞數量是人類編寫程式碼的 2.74 倍。
2025-05
喬治亞理工學院 SSLab 開始追蹤直接歸因於 AI 生成程式碼的 CVE 漏洞。
2026-03
Anthropic 的「Capybara」層級(以 Claude Mythos 為首)被揭示,代表 AI 能力的「階梯式跨越」。
2026-03-20
SSLab 確認至少 74 個 CVE 漏洞直接源於 AI 生成程式碼,其中 Anthropic 的 Claude Code 與 49 個漏洞相關。
2026-04-07
Anthropic 宣布 Claude Mythos Preview 和 Project Glasswing,表示 Mythos 因其潛在危險性不適合公開發布,將由科技巨頭聯盟用於防禦目的。
2026-05-24
Anthropic 報告指出,Project Glasswing 利用 Mythos 在一個月內幫助合作夥伴發現了超過 10,000 個軟體漏洞。
📎 來源 (31)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- softwareseni.com
- veracode.com
- armorcode.com
- businessweekly.com.tw
- anthropic.com
- pivotmedia.co.jp
- youtube.com
- exawizards.com
- cw.com.tw
- security.ntt
- note.com
- 163.com
- informationsecurity.com.tw
- runsafesecurity.com
- cloudsecurityalliance.org
- technovationtimes.com.tw
- netadmin.com.tw
- inside.com.tw
- srtechmedia.com
- secrss.com
- opentext.com
- opentext.com
- manus.im
- sider.ai
- apiyi.com
- 51cto.com
- eccu.edu
- networkworld.com
- weforum.org
- technews.tw
- cool3c.com
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: New York Times Technology ↗
