内容提要
在PlatformCon伦敦小组讨论中,专家指出AI编写代码已普及,但安全系统滞后,威胁格局剧变。AI的非确定性行为需要运行时防护盾和AI-BOM追踪,以应对漏洞利用加速。企业应重构平台,实现即时修补,以适应AI时代的安全挑战。
延伸解读
AI代码安全:手快但防护滞后
PlatformCon伦敦小组讨论中,多数工程师表示团队在用AI写代码,但几乎没人认为现有安全系统能应对。这种反差凸显了AI开发速度与安全防护之间的鸿沟。专家指出,AI生成代码具有非确定性,无法预测其行为,因此运行时防护盾和AI-BOM(AI物料清单)等新机制变得至关重要,以应对漏洞利用加速的威胁。
影子AI风险:非技术人员的隐患
AI降低了编码门槛,非技术背景的员工也可能构建AI代理,但可能缺乏安全意识。专家预测,这类自建工具易含漏洞,且可能被分享给同事,扩大风险。例如,HR人员可能用AI代理处理敏感员工信息,却不知其安全性。这要求平台工程将安全防护扩展到所有用户,而不仅仅是专业开发者。
即时修补:应对n-day威胁的新思路
2025年已发布创纪录的48,185个CVE,平均修补时间长达55天,而AI可自主利用漏洞,传统修补流程已跟不上。专家建议采用运行时防护盾(如基于eBPF)作为临时防护,同时构建可即时修补的平台,像手机系统更新一样无缝。这需要平台工程从底层重构,实现更快速、更灵活的安全响应。
Q&A
在PlatformCon伦敦小组讨论中,专家们对AI编写代码的安全现状有何看法?
专家们指出,虽然许多团队已经在使用AI编写代码,但大多数团队缺乏相应的安全系统来应对AI生成代码带来的风险。这引发了关于是否应该以AI的速度推进开发的疑问。
为什么AI生成代码的安全威胁比传统代码更严重?
因为AI的行为是非确定性的,无法预测模型下一步会做什么,这使得传统的漏洞发现方法变得低效。同时,更多非技术背景的人也能编写代码,增加了安全风险。
什么是AI-BOM?它有什么作用?
AI-BOM是AI物料清单,用于追踪AI系统中的非确定性组件,如模型权重、训练数据集和第三方API,以防止供应链漏洞、数据中毒和监管不合规。
为什么说“零日漏洞”已经不存在了?
因为AI模型现在可以自主发现、链接和利用软件漏洞,速度远超人类,使得漏洞在被修补前就可能被利用。因此,需要运行时防护盾等即时保护措施。
运行时防护盾是什么?它如何帮助应对AI时代的安全挑战?
运行时防护盾是基于eBPF等技术的动态防护措施,可以保护文件系统、防止权限提升、监控网络访问。它们比传统补丁更快实施,能在漏洞被利用前提供即时保护。
为什么说传统的补丁管理在AI时代已经不够用了?
因为AI攻击速度极快,而传统补丁平均需要55天才能完成,无法及时应对。因此,需要构建可即时修补的平台,并采用运行时防护盾等主动防御措施。
专家预测企业将如何改变对开源软件的使用方式?
专家预测企业将不再整体采用开源项目,而是选择分叉(fork)并只保留自己使用的部分,以降低复杂性和安全风险。
什么是“影子AI”?它带来了哪些风险?
影子AI是指员工未经IT部门批准自行使用AI工具或构建AI应用的现象。它可能引入安全漏洞,尤其是当非技术员工创建并分享不安全的AI代理时,可能导致数据泄露或系统被攻击。