0

微软引入 AI 漏洞检测工具后发现漏洞数量远超修复能力

微软已将 Anthropic 的 Claude Mythos Preview AI 模型集成至软件质量检测流程,但该工具在显著提升漏洞发现效率的同时,也暴露出工程团队修复能力不足的困境。内部会议记录显示,仅在 SharePoint 一款产品中,AI 于 4 月份就检测出 90 个关键级别和 141 个重要级别漏洞,而团队预计需持续工作至 8 月才能处理完优先级别的问题。

AI 漏洞检测工具的引入背景

Claude Mythos Preview 模型由 Anthropic 通过 Project Glasswing 项目向包括微软、谷歌、苹果、亚马逊在内的 40 家合作伙伴私下提供,旨在帮助企业在漏洞被恶意行为者利用前提升产品安全态势。微软已将该模型深度整合至 Windows 开发管道,使其成为标准实践。

漏洞数量与修复资源的失衡

AI 工具的高效检测能力带来了意想不到的管理挑战。以 SharePoint 为例,4 月份单月度检测数据就达到关键漏洞 90 个、重要漏洞 141 个。微软工程管理层已向团队施压,要求优先处理关键及重要级别问题,中度严重漏洞后续处理,而低级别安全漏洞则未列入近期计划。

跨产品的安全压力

会议资料还显示,除 SharePoint 外,Teams、Microsoft 365 和 Copilot 等产品同样存在数百个待修复漏洞。考虑到微软产品线规模庞大,资源紧张问题可能贯穿整个公司。本月 Patch Tuesday 更新已修复 570 个漏洞,但 AI 工具的持续运行意味着新漏洞将以更高频率被发现。

技术债务与 AI 军备竞赛

微软部分产品开发历史长达数十年,积累了大量在当时安全标准下可接受、但如今已成为隐患的遗留代码,技术债务评估工作本身即构成巨大挑战。与此同时,随着 AI 工具逐渐向恶意行为者普及,微软修补漏洞的时间窗口正在缩短,而部分产品源代码的泄露更使攻击者有机会借助 AI 分析触发漏洞利用。

微软的应对策略

针对上述挑战,微软向 ProPublica 表示,公司正在持续评估漏洞分级方法、人员配置决策和技术投资方向,以适应不断演变的网络安全环境。

via Neowin

0 评论
最旧
最新 最多投票
0
希望看到您的想法,请您发表评论x