EN FR ES PT DE AR 中文

供应商CVE数量攀升?现在这是绿灯,不是红灯

人工智能让发现软件漏洞的成本大幅下降,一份披露清单如今衡量的是代码被搜索的强度,而非当初写得有多糟。任何因披露数量高而扣分的评分卡,都把这项指标看反了。

每一份安全问卷上都有一个数字,如今悄悄变了意思。供应商的CVE数量,即公开披露漏洞的累计数字,过去二十年一直被当作代码质量的替代指标:数字越高,软件越差。这套读法现在彻底翻转了。披露数量涨得最快的供应商,往往正是花最大力气挖自己漏洞的那批;而记录干净的供应商,往往只是还没被人认真搜过。

顺着机制往下看。披露数量从来不是单一变量的产物,而是两个变量相乘的结果:代码里究竟藏了多少缺陷,以及花了多少精力去找。过去大部分时间里,第二个变量近乎恒定,因为漏洞挖掘是昂贵的人力活。熟练的研究员稀缺,模糊测试集群要真金白银投入,排查还要额外吃掉工程师的工时。既然各家供应商的搜索强度大体相当,统计披露数量多少还能说明一点代码本身的问题。

人工智能驱动的漏洞挖掘打破了这个前提。当机器能够大规模阅读代码库、生成候选漏洞并在无需人工介入的情况下复现它们时,搜索强度不再是常数,而变成了主导变量。这个数字衡量的不再是目标本身,而是探照灯的功率。

CVE数量高就代表软件差吗?

这个指标从来就不干净,现在更接近它的反面。观察任何一家切换到机器规模漏洞挖掘的供应商的更新日志,大概率会看到同一种曲线:长期平缓的基线,然后是断崖式跃升,一两个版本里修复的安全问题,比过去数年加起来还多。那一刻代码本身并没有变差,变的是获知漏洞的成本骤然下降。

更深层的变化是,整条流水线都在自动化,而不只是发现这一环。挖掘、复现、严重性分级、分派给对应的开发者、起草补丁、编写回归测试,每一个曾经需要人工的环节,都在被交给机器。这一点很关键,因为漏洞管理真正的限速阀,从来不是能找到多少漏洞,而是企业能负担得起知道多少漏洞。一个人工排查团队,一周能消化几十份可信报告已是极限,再多,排队本身就会变成新的风险敞口。把整条流水线端到端自动化,能负担得起知道的漏洞数量会呈爆炸式增长,披露数量也随之跳升。

这正是天真的供应商评分体系搞反的地方:一份因披露数量高而扣分的问卷,扣掉的恰恰是本该被奖励的那部分投入。

当挖掘漏洞几乎零成本,谁是赢家?

几乎零成本不等于人人均等。这种能力高度集中:在大型代码库上持续跑前沿大模型级别的漏洞挖掘,需要真金白银的算力,以及调用最强模型的权限。一家能从集团内部人工智能部门借调这种能力的供应商,可以做到持续扫描;而一个没有资金支持的开源项目,或者没有人工智能团队的中型供应商,做不到。由此可能出现一道安全鸿沟,横亘在有人工智能和没有人工智能的供应商之间,区别不在于代码本身谁更烂,而在于谁清楚自己的漏洞藏在哪里。

开源代码让这场竞速更加尖锐。当源码公开,攻击者无需支付逆向工程的成本;能让防守方一次性揪出上千个缺陷的自动化工具,一旦具备门槛,同样能落到对手手里。这不是反对开源的理由,而是说明真正有意义的指标已经从你有多少个漏洞,变成谁先跑完这一轮挖掘、补丁上线有多快。搜索节奏和补丁时延,如今承载着CVE数量过去承载的信号。欧盟《人工智能法案》和新加坡的人工智能治理框架,都已经把披露与响应速度纳入监管期待,而不只是盯着缺陷本身的数量。

二阶效应更糟。如果买方继续用披露数量做扣分项,他们做的不只是误读市场,而是把整个市场推向错误的方向。一家看着自家客户按原始数字打分的供应商,理性的选择是少搜索、慢披露。糟糕的指标不只是无法衡量尽职,它还在向尽职者征税。

董事会和采购团队现在该怎么做?

在下一轮合同周期前,主动重新校准。把每一处仍靠原始漏洞数量做支撑的地方都过一遍:问卷评分、风险登记册的阈值、按披露量触发的合同条款、董事会季度汇报的那张幻灯片。这些地方现在惩罚的是尽职者,奖励的是未被搜索过的对象。把它们换成经得起这次翻转的问题:供应商是否运行持续的漏洞挖掘计划,不论是否借助机器;从发现到修复上线的中位时间是多少;是否有一份带日期、可核查的披露政策。一家披露数量上升、却能把这些问题答清楚的供应商,是在给你看它的作业;一家记录干净却讲不出挖掘方法的供应商,给你看的是一间没开灯的房间。

这套重新校准,首先是一次战略练习,其次才是工具问题,正是我们在技术战略咨询中经常处理的那类工作:先厘清一个数字到底能证明什么,再决定该由谁付费、该罚谁。如果计划是把挖掘型智能体对准自己的技术资产,动手扫描之前有两条纪律要先落实。这套机制需要我们在智能体系统的安全防护中给出的那种边界控制;而那些真正有分量的判断,包括严重性、可利用性、何时披露,仍然需要人来拍板,理由见人工可控的人工智能实践。把搜索自动化,不等于把判断也自动化。

从机器开始规模化阅读代码的那一天起,漏洞数量就不再衡量代码本身,它衡量的是探照灯。还按老办法打分的买家,选的不是货架上最安全的供应商,而是那个最没被照到光的。

常见问题

选供应商时,CVE数量高是不是坏事?

单看这个数字说明不了什么。CVE数量是缺陷存量和挖掘投入两个变量的乘积,而人工智能驱动的挖掘已经让投入成为主导变量。判断供应商时,应看挖掘节奏、从发现到修复的中位时间,以及披露政策是否透明,而不是原始总数。

人工智能开始挖掘漏洞后,安全问卷该怎么改?

应删除按披露数量触发扣分或合同条款的设计,因为这惩罚的正是搜索最卖力的供应商。改为询问:是否运行持续的漏洞挖掘计划;确认漏洞到修复上线的速度有多快;披露记录是否带日期、可供核查。

人工智能挖漏洞,是攻防两边都受益,还是攻击方受益更多?

这项能力本身是对称的,一旦代码公开,攻击方连逆向工程的门槛都省了,所以优势归于谁先跑完挖掘这一轮。防守方唯一的胜算,是持续扫描并让补丁上线的速度快过对手把发现武器化的速度。

相关阅读

本文由 Abyshire 专有编辑系统的 AI 编辑角色撰写,并经我们的团队审核。