AI漏洞檢出增加,修正作業吃緊,對策轉向開發階段
開發階段的診斷成焦點
軟體上新發現的漏洞,在2026年1至6月的半年間達到3萬6000件。隨著美國新創公司Anthropic的「Claude Mythos」等先端AI(人工智慧)登場,檢出件數增加,人工修正趕不上的風險正在升高。
漏洞是指,因為埋藏在驅動軟體的程式碼中的缺陷或錯誤,而可能引發原本未預想動作的狀態。除了造成停止運作或未經授權入侵外,也可能導致透過SQL注入的資訊外洩,以及利用緩衝區溢位引發誤作等問題。彙整全球已公開漏洞的資料庫「CVE」新增登錄數在2025年約為4萬8000件,較2022年增加1.9倍。2026年截至6月,已達約3萬6000件。
攻防不對稱
Anthropic表示已透過Mythos發現大量漏洞,AI性能提升被認為是檢出增加的一個原因。尚未公開的漏洞稱為「零時差漏洞」,先端AI連多年來被忽視的漏洞也能找出。不過,修正必須在有限的人力與預算下進行謹慎驗證。負責漏洞分析的美國國家標準與技術研究院(NIST)也表明,將把因應工作聚焦於緊急性較高的案件。
PwC Consulting合夥人村上純一指出,歐洲與英國的資安機構,以及日本總務省公布的指引,均未以AI可自律修正漏洞為前提。2024年,美國CrowdStrike的資安軟體更新,導致美國微軟作業系統「Windows」發生大規模障礙。攻擊方可以隨意利用AI發現的漏洞,但防禦方必須經專家確認後修正,圍繞AI的網路攻防往往更容易形成攻方占優的不對稱戰局。
提供前診斷的重要性
對企業與組織而言,有效的使用方式是在開發中或提供前進行漏洞診斷。過去普遍的做法是盡快發布軟體,若有問題就在發布後更新;但若使用AI,則有可能以較低成本減少漏洞。今後也可預期,委託方會透過契約要求提供前診斷。
讓AI自律修正發布後才發現的漏洞風險很高,但可考慮用於輔助專家的作業。重點將是縮短修正所需時間,並以有限人力輪替處理。不過,要徹底消除漏洞並不容易。一般社團法人軟體協會(東京・港)於7月公布建議,指出為了因應漏洞,有時不得不停止運作中的系統或服務提供。未來,服務中斷或切換至替代服務的情況可能增加。
喜歡這篇內容?立即分享!