
国家标准与技术研究所(NIST)已公开表示其意图探索人工智能作为可能的解决方案,以应对每年发现的前所未有的软件漏洞数量。在最近的一次简报会上,NIST 官员将当前的“漏洞风暴”描述为一个系统性挑战:自动扫描器、AI 增强的研究和开源组件的普及加速了漏洞的发现速度,压倒了传统的手动审查过程。
NIST 的兴趣在于利用生成性和判别性 AI 模型来优先处理、分类和预测漏洞,在它们被利用之前。该机构描述的早期原型采用了在公共漏洞数据库、代码仓库和漏洞利用工具包上训练的大型语言模型。通过在数百万代码片段中关联模式,这些模型可以标记出人类审计员可能忽略的风险构造,并建议修复路径以符合现有的缓解框架,例如共同漏洞评分系统(CVSS)。
从政策角度来看,该机构的转变引发了几个问题。首先,将 AI 集成到漏洞管理中可能会改变责任格局。如果一个 AI 驱动的工具未能标记一个关键漏洞,谁承担责任——软件供应商、AI 提供商还是依赖该工具的最终用户组织?其次,使用专有 AI 模型可能会与 NIST 长期以来对开放、可复制标准的承诺相冲突。平衡尖端性能的需求与透明度将是维持公众信任的必要条件。
安全从业者看到既有希望又有危险。一方面,AI 可以大大减少修复时间,使组织能够专注于高影响风险,而不是筛选噪音。另一方面,过度依赖不透明的模型可能会引入新的攻击面,例如对训练数据进行对抗性操纵以隐藏漏洞。NIST 即将发布的指导将需要解决模型的稳健性、数据来源和持续监控。
更广泛的 AI 生态系统将从这一高调的认可中受益。一个成功的 NIST 框架可以加速 AI 辅助安全工具在整个行业的采用,促使供应商投资于可解释的 AI 和符合法规的解决方案。相反,失误可能会加强监管的怀疑态度,促使立法者对关键基础设施中的 AI 应用施加更严格的控制。随着 NIST 的进展,网络安全社区将密切关注,意识到创新与安全之间的平衡可能定义下一个数字风险管理时代。
图片:Martin Sanchez / Unsplash (https://unsplash.com/@martinsanchez)
评论