預計閱讀 1 分鐘原文來源
AI 強化漏洞發掘加劇資安團隊負擔
近來,隨著 大型語言模型(LLM)在主流 AI 產品中普及,利用 AI 進行漏洞搜尋的速度呈指數成長。研究顯示,AI 輔助的漏洞挖掘已成為資安領域的「新常態」,而資安人員與開源志工的工作負荷也同步飆升。
背景與最新數據
- Microsoft 本月已發佈 974 件 CVE(Common Vulnerabilities and Exposures,常見漏洞與曝露)修補程式,創下單月新高。
- Oracle 7 月推出 1,448 件修補,遠高於 2025 年同月的 309 件。
- Google Chrome 6 月兩次大版本更新共計 1,072 件修補,超過前 23 次大版本合計的修補量。
- Mozilla 在一次使用 Anthropic 之 Mythos 模型的漏洞獵捕活動中,發現 271 件 Firefox 漏洞。
截至本週三,全球已登錄 66,401 件 CVE(來源:Empirical Security 研究主管 Jerry Gamblin),較去年 9 月的 33,512 件翻倍。2022 年(ChatGPT 首次上線的年份)亦記錄了 25,000 件 CVE。
影響與業界觀點
AI 讓漏洞的 發現速度 大幅提升,但同時也暴露出資安團隊資源不足的問題。許多企業的 修補採用率 本就緩慢,AI 的加速發現只會把已有的「修補延遲」問題放大。對此,Gamblin 表示:
「我不認為這是被過度渲染的現象。更多的 CVE 並不等同於 更多的漏洞,而是 已知漏洞 數量上升,這代表系統在運作。」
換言之,AI 讓「已知」的漏洞變多,理論上有助於加速修補;但在實務上,資安人員必須面對成倍增加的漏洞清單,導致 人力與時間 的雙重壓力。
未來展望與讀者啟示
-
自動化修補流程:企業需投資 AI 驅動的修補排程與測試平台,降低手動處理的負擔。
-
資安人才培育:提升團隊對 AI 輔助漏洞分析的熟悉度,讓人機合作更有效率。
-
開源社群支援:鼓勵企業與志工共同資助開源安全工具,避免因資源不足而產生安全缺口。
總結來說,AI 正在加速漏洞的 曝光,而非創造新漏洞。資安團隊若能善用 AI 的自動化能力,同時補足人力與資源短缺,才能在這波「漏洞潮」中保持韌性,保護企業與使用者免於被攻擊者利用。
分享
