AI正在改变漏洞管理方式,但仅按严重性评分修复并不足够。文章强调应从传统漏洞修补转向暴露管理,结合代码可达性、依赖树和SBOM等上下文评估真实风险。开发者需审计传递依赖、检查代码路径、生成SBOM,并采用补偿控制和最小权限原则,优先处理实际可利用的漏洞。
绿盟科技两个项目获浙江省通信学会科学技术奖一等奖。项目一构建威胁情报驱动的漏洞全生命周期智能管控平台,解决情报孤岛、定级不准等问题。项目二打造AI驱动的网络安全防御体系,融合多智能体,实现检测、决策、验证闭环。未来将深化AI漏洞管理和安全防御,推动智能体协同运营。
美国网络安全和基础设施安全局(CISA)发布了BOD 26-04指令,要求联邦机构在3天内修复高危漏洞。新指令强调根据攻击者的真实路径优先修复漏洞,并引入四个变量评估漏洞风险,允许在系统升级时修复某些漏洞,以集中资源应对真正的威胁。这一变化可能影响全球安全标准,推动更有效的漏洞管理。
项目Glasswing测试了Anthropic的Mythos Preview模型,该模型在识别和组合多个漏洞方面表现出色,能够生成可利用的证明。尽管存在一些拒绝请求的不一致性,Mythos Preview在漏洞发现和验证上提升了安全研究的效率。通过构建专门的工作框架,团队实现了更高的覆盖率和更少的噪音,推动了漏洞管理的进步。
OpenAI推出了名为Daybreak的网络安全计划,基于GPT-5.5,旨在为验证的防御者提供分层访问。该计划与Anthropic的Glasswing计划重叠,双方承诺通过先进模型进行安全代码审查和漏洞管理。合作伙伴包括Cisco、CrowdStrike和Palo Alto Networks,显示出安全平台对不同模型的双重策略。
谷歌在网络安全方面采取了多种现代化措施,包括威胁检测、漏洞管理和利用AI增强防御能力。通过安全设计和网络安全策略,确保云环境的安全性,并利用威胁情报追踪网络犯罪,通过红队测试发现系统弱点。
美国网络安全和基础设施安全局发布《CISA战略重点:CVE质量提升路线图》,明确未来CVE计划的优先事项,强调提升漏洞管理质量,推动国际合作与透明度,旨在增强全球网络安全能力。
Ryan与Endor Labs的CTO Dimitri Stiliadis讨论了AI在应用安全中的影响,包括AI生成代码对安全实践的挑战、人为监督在漏洞管理中的重要性,以及组织如何在安全与效率之间找到平衡。
渗透测试即服务(PTaaS)结合平台效率与道德黑客技能,提供持续的漏洞发现与管理。到2025年,随着攻击面扩大,PTaaS将成为主动安全策略的重要组成部分,帮助组织快速修复漏洞。评选标准包括经验、可信度和功能丰富度,顶级PTaaS公司如Rapid7和Cobalt通过创新模式实现实时可视化和持续安全验证。
BMC Helix 25.3版本通过智能AI代理提升IT运营效率,改善服务管理和网络监控,支持快速响应与决策。新功能包括实时信息共享、定制仪表板和漏洞管理,帮助团队更有效地处理事件与风险,提升员工生产力。
企业漏洞管理需明确职责,安全部门负责流程制定和知识库建设,业务方配合修复。流程包括漏洞发现、评估、流转、复验和关闭,需建立评级标准和修复时长,确保合理性。同时,探索新需求的安全测试方法,建议业务方提交测试申请。
追求“零CVE”在软件安全中不可行,反而会分散资源。企业应采用透明的漏洞管理策略,关注实际风险,而非消除所有CVE。通过建立信任、标准化平台和聚焦特定风险,才能有效提升安全性。
软件物料清单(SBOM)在软件供应链安全中至关重要,提升透明度和漏洞管理。主流标准包括SPDX和CycloneDX,生成SBOM的工具如syft。SBOM有助于识别组件、管理许可证合规性,增强软件质量与安全性。
安全与IT运营团队面临快速演变的威胁,传统漏洞管理耗时较长,给攻击者留下机会。生成性人工智能(GenAI)和代理AI能够帮助团队缩短漏洞解决时间,提高合规性和风险管理。BMC HelixGPT漏洞解决器通过风险分析和自动化任务,快速处理漏洞并提供修复建议,增强团队协作,优先解决关键漏洞。
本研究提出了AutoPentest,一种基于LLM的黑箱渗透测试方法,旨在降低渗透测试的成本和提高频率。与传统手动方式相比,AutoPentest在复杂任务执行上表现更优,有助于提升漏洞管理效率。
2025年4月16日,特朗普在小众软件中被提及。当天,CVE项目支持到期,欧盟推出EUVD,旨在提升网络安全漏洞管理的自主性与透明度,促进全球漏洞管理的协调。
CVE基金会正式成立,旨在解决美国政府撤资后带来的安全问题,维护CVE数据的完整性与可用性,确保CVE项目持续支持全球网络安全,促进漏洞管理生态系统的改善。
盐台风攻击引发了对APT攻击的关注。APT通过已知漏洞入侵并隐蔽获取信息。防范措施包括强访问控制、用户认证、内部教育和监控可疑活动。漏洞管理至关重要,忽视可能导致数据泄露和合规风险。选择合适工具和社区支持,定期庆祝小成就,有助于提升安全防护能力。
在2025年伦敦QCon大会上,Celine Pypaert提出了管理开源依赖风险的三部分蓝图:识别和优先处理漏洞,使用软件组成分析工具,与安全团队合作,以及将安全修复从被动转为主动,自动化安全任务以提高效率。
在2025年QCon伦敦大会上,Celine Pypaert提出了管理开源依赖风险的三部分蓝图:识别和优先处理漏洞,使用软件组成分析工具,与安全团队合作,以及将安全修复从被动转为主动,利用自动化工具提升效率。
完成下面两步后,将自动完成登录并继续当前操作。