
Mozilla、微软与Palo Alto Networks近期纷纷将人工智能技术引入漏洞研究与代码安全扫描领域,标志着AI正加速渗透网络安全生态。这一趋势在提升漏洞发现效率的同时,也引发了关于AI误判和误报问题的讨论,促使安全社区重新审视传统漏洞挖掘与通报机制的有效性。
Mozilla宣布推出基于大语言模型的自动化代码审计工具,能够在数分钟内完成过去需要数周的人工代码审查工作量。该工具通过分析开源项目的提交记录和依赖关系,自动识别潜在的安全风险,并在确认后直接生成漏洞报告提交至CVE数据库。微软则将类似技术整合至其GitHub平台,为超过一亿个托管仓库提供实时代码扫描服务,显著提升了开源软件的安全透明度。
GitHub的观测数据显示,随着AI工具的普及,开源漏洞的提交数量较去年同期增长了47%,其中超过六成的漏洞通过自动化扫描发现。这一数据表面看似乐观,却也暴露了新的问题:部分AI生成的漏洞报告存在误报,浪费了安全研究人员大量的验证时间。更值得关注的是,Curl维护者公开提醒,当前AI系统仍可能对复杂协议处理逻辑产生误判,在某些边界条件下给出错误的漏洞评估结论。
数位发展部资安署指出,以Anthropic Claude Mythos和OpenAI GPT-5.5为代表的新一代AI模型,已展现出强大的自动化漏洞挖掘能力。这些模型不仅能够快速扫描大规模代码库,还能通过学习已披露漏洞的模式,自动生成针对类似代码的利用尝试。面对这一新态势,资安署呼吁企业重视安全防护基本功,同时强化对AI辅助安全工具的理解与合理运用。
面对AI在漏洞研究领域的快速渗透,安全专家建议各机构建立人机协同的漏洞验证机制,由资深安全人员对AI生成的漏洞报告进行二次审核。同时,应加强与开源社区的沟通,共同制定AI辅助漏洞挖掘的行业标准与最佳实践指南,确保技术进步与安全保障并行不悖。