网易首页 > 网易号 > 正文 申请入驻

AI让漏洞攻击门槛归零,安全评分体系该重写了

0
分享至

当攻击者用几小时就能完成过去几周的工作,我们用了十几年的风险评估标准还管用吗?

安全行业有个老规矩:评估漏洞风险看两点——破坏力有多大,被利用的可能性有多高。CVSS这类评分框架就是这么设计的,而且过去确实好用。原因在于,写攻击代码曾经是门手艺活,需要懂操作系统底层、内存管理、应用程序的异常行为。哪怕漏洞已经公开,动手写出能用的攻击程序可能要花上几周。这道技术门槛天然限制了攻击者数量,也给防御方留出了补丁时间。


但现在,这个前提正在崩塌。

AI coding工具把"不可能"变成"几小时"

Black Duck网络安全治理总监Ronald Lewis在文章中指出,AI辅助编程工具彻底改变了漏洞被武器化的速度和难度。CVSS估算"可能性"所依赖的假设,已经与当下威胁环境脱节。

过去,攻击者需要深入理解系统架构。现在,AI工具可以自动生成利用代码、调试错误、优化攻击路径。技术门槛的消失意味着:更多攻击者能参与游戏,攻击窗口被急剧压缩,"攻击复杂度"这个指标正在失去预测价值。

一个关键变化是时间尺度的坍塌。传统风险模型默认防御方有缓冲期——从漏洞公开到大规模利用,中间隔着技术门槛的爬坡时间。AI工具抹平了这个坡道。当攻击代码可以在几小时内从概念验证变成武器化工具,补丁周期却没有同步缩短,防御方的时间优势被逆转。

评分体系的核心假设已经过时

CVSS的"攻击复杂度"指标曾是个有效信号。如果利用某个漏洞需要特殊条件、复杂配置或深度技术知识,评分会相应降低,风险排序也会后置。这个逻辑成立的前提是:技术门槛真实存在且稳定。

AI工具动摇的正是这个前提。它们把复杂攻击拆解为可自动化的步骤,把需要多年经验积累的技能转化为可批量复制的输出。当攻击复杂度不再由人类技能决定,而是由AI模型的能力决定,原有评分体系的预测精度必然下降。

更隐蔽的问题是"可能性"的定义漂移。CVSS中的"可能性"混合了技术可行性与攻击者动机,但两者在AI时代的变化速度完全不同。技术可行性正在指数级提升,而动机评估仍停留在传统情报分析的框架里。这种错配导致风险评分系统性低估实际威胁。

防御方需要重新校准时间观念

Lewis没有给出具体的新评分公式,但他指出了一个方向:安全团队必须重新定义"可能性"的测量方式。这不仅是更新指标权重的问题,而是底层逻辑的重构。

具体而言,有几个层面的调整正在变得紧迫。第一,补丁优先级不能再依赖静态评分,需要引入动态因素——比如该漏洞是否已被AI工具"解锁",即是否存在公开的自动化利用方案。第二,威胁情报的时效性要求大幅提升,以天为单位的更新频率可能已不足够。第三,防御资源的分配逻辑需要改变,从"按评分排序"转向"按攻击者效率排序",识别那些AI工具能最快武器化的漏洞类型。

更深层的挑战在于组织惯性。CVSS体系经过十几年沉淀,已经嵌入工具链、合规要求和团队工作流。替换它不是技术问题,而是协调成本问题。但拖延的代价正在上升:每一次基于过时评分的资源错配,都意味着真实风险的暴露窗口被延长。

这件事为什么重要

AI对安全行业的影响常被讨论在"防御侧"——用AI检测威胁、自动化响应。但Lewis提醒我们,攻击侧的AI化可能更快、更彻底,因为它直接利用了技术不对称:防御方有遗产系统、合规约束、变更流程,攻击方没有。

当攻击门槛趋近于零,风险评分的失效不是边缘问题,而是核心基础设施的失灵。这意味着安全团队需要建立新的决策框架,更快识别"AI可武器化"的漏洞特征,更动态地调整响应优先级,并接受一个事实:静态评分时代结束了,持续重新评估将成为常态。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
从31楼换到3楼后才知道,居住差距太大了,有些话不吐不快!

从31楼换到3楼后才知道,居住差距太大了,有些话不吐不快!

装修秀
2026-04-29 10:45:03
曝火箭不会解雇乌度卡斯通!详解补强三条路径:四大球星或成目标

曝火箭不会解雇乌度卡斯通!详解补强三条路径:四大球星或成目标

罗说NBA
2026-05-03 06:45:40
本泽马为了钓到欧美各路名媛,皇马锋霸究竟付出了多大的代价?

本泽马为了钓到欧美各路名媛,皇马锋霸究竟付出了多大的代价?

罗氏八卦
2026-05-02 18:05:03
河南三门峡足疗店起火6人死亡!负责人被扒,知情者暗示事发原因

河南三门峡足疗店起火6人死亡!负责人被扒,知情者暗示事发原因

老猫观点
2026-05-03 08:46:08
文莱最帅王子带女儿见国王,混血王妃稍显圆润,但是依旧很美

文莱最帅王子带女儿见国王,混血王妃稍显圆润,但是依旧很美

小书生吃瓜
2026-04-30 21:42:40
iPhone用户为什么突然集体装VPN

iPhone用户为什么突然集体装VPN

我是一个养虾人
2026-05-01 07:00:40
乌媒:中国拆除所有俄罗斯部件,将“现代”级改造为自己的驱逐舰

乌媒:中国拆除所有俄罗斯部件,将“现代”级改造为自己的驱逐舰

素衣读史
2026-04-28 22:01:12
中国人不让进去,中日关系如此紧张,日本学校为什么还能办下去?

中国人不让进去,中日关系如此紧张,日本学校为什么还能办下去?

不甜的李子
2026-05-03 14:03:06
争议!中超裁判单场3次误判,无视红牌犯规,名记:妥妥主场哨!

争议!中超裁判单场3次误判,无视红牌犯规,名记:妥妥主场哨!

国足风云
2026-05-02 21:29:07
不愿做肠镜的上亿中国人,终于等到这项肠癌无痛检测术?

不愿做肠镜的上亿中国人,终于等到这项肠癌无痛检测术?

知识分子
2026-05-02 22:09:17
一代神卡回归!RTX 3060 12GB六月复产:七月上市

一代神卡回归!RTX 3060 12GB六月复产:七月上市

快科技
2026-05-01 13:55:02
法蒂本赛季已为摩纳哥正式比赛攻入11球,创个人单赛季新高

法蒂本赛季已为摩纳哥正式比赛攻入11球,创个人单赛季新高

懂球帝
2026-05-03 03:20:13
成飞一季度业绩暴涨80%,印度订单成主力

成飞一季度业绩暴涨80%,印度订单成主力

独坐山巅前
2026-05-02 18:54:59
违约金10亿!曼联将签1天才,25岁22球,巴萨也想要

违约金10亿!曼联将签1天才,25岁22球,巴萨也想要

卡灵顿分析师
2026-05-03 09:47:50
一脚刹车震碎“亚洲心脏”梦:中亚避开阿富汗,中国新疆成新枢纽

一脚刹车震碎“亚洲心脏”梦:中亚避开阿富汗,中国新疆成新枢纽

民间胡扯老哥
2026-05-02 08:14:39
前女排国手近照曝光,任市体校副校长,39岁获浙江省五一劳动奖章

前女排国手近照曝光,任市体校副校长,39岁获浙江省五一劳动奖章

体坛小二哥
2026-05-02 22:53:30
5月3日三大赛事,央视连场直播,球迷们看直播都不好取舍了

5月3日三大赛事,央视连场直播,球迷们看直播都不好取舍了

老高说体育
2026-05-03 13:40:59
微软开源DOS 1.0!当年用不到10万美元拿下的代码,改写了整个操作系统史

微软开源DOS 1.0!当年用不到10万美元拿下的代码,改写了整个操作系统史

CSDN
2026-05-01 13:06:22
儿童绘本居然有床戏!尺度大胆细节露骨,儿童读物底线何在?

儿童绘本居然有床戏!尺度大胆细节露骨,儿童读物底线何在?

今朝牛马
2026-04-28 22:43:44
炸锅!瓜迪奥拉今夏或告别曼城,接班人竟是他亲封的世界最佳

炸锅!瓜迪奥拉今夏或告别曼城,接班人竟是他亲封的世界最佳

奶盖熊本熊
2026-05-03 02:46:30
2026-05-03 14:47:00
固件更新中
固件更新中
有态度网友ytd
3228文章数 31关注度
往期回顾 全部

科技要闻

库克罕见"拒答"!苹果正被AI供应链卡脖子

头条要闻

伊朗:正研究超过8条贸易替代通道 绕过南部海上威胁

头条要闻

伊朗:正研究超过8条贸易替代通道 绕过南部海上威胁

体育要闻

裁判准备下班,结果吴宜泽进了决赛

娱乐要闻

蔡卓妍婚后首现身 戴结婚戒指笑容不断

财经要闻

后巴菲特时代,首场股东会透露了啥

汽车要闻

同比大涨190% 方程豹4月销量29138台

态度原创

本地
教育
家居
公开课
军事航空

本地新闻

用青花瓷的方式,打开西溪湿地

教育要闻

一起悦读山河!首都校园领读计划展播 ③

家居要闻

灵动实用 生活艺术场

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

伊朗公布伊方最新谈判方案

无障碍浏览 进入关怀版