AI 让安全团队被海量发现项淹没,真正的优势在于接下来怎么做

HackerOne 平台数据显示,AI 虽把关键漏洞修复时间缩短约一半,但未解决的关键漏洞积压量暴涨近 29 倍——发现能力远超修复能力,差距本身正成为安全团队的新风险。

一句话看懂:HackerOne 平台数据显示,AI 虽把关键漏洞修复时间缩短约一半,但未解决的关键漏洞积压量暴涨近 29 倍——发现能力远超修复能力,差距本身正成为安全团队的新风险。

事件核心:发生了什么

HackerOne CEO Kara Sprague 在 TechRadar 撰文披露:过去一年,其平台上的安全团队将关键漏洞修复时间压缩了约 50%,但同期未解决的关键漏洞积压量增长近 29 倍。原因在于,AI 能以人工从未达到的规模审读代码、扫描资产,快速匹配已知漏洞模式;而大多数组织验证、排序和修复发现项的速度,远远跟不上 AI 的产出节奏。Sprague 指出,仅投资 AI 发现工具不会让组织更安全,只会让它更忙。

为什么重要

安全行业长期把“发现漏洞”当成容量问题——多测资产、多覆盖代码。AI 高效解决了这一步,却把瓶颈推到了后面:验证真实性、结合业务上下文判断可利用性、排定优先级、推动工程团队修复并复测。AI 压扁了第一步,却几乎没有触碰其余环节。更棘手的是,AI 还降低了生成“像模像样”安全报告的成本,其中混有重复项、误读目标的理论问题,甄别一份报告可能耗费分析师数小时。个别看似中等的漏洞,组合起来也可能构成严重攻击路径——而 AI 通常不掌握收入来源、受监管数据位置、宕机成本等业务全貌。

对用户/开发者/创作者的影响

对企业安全团队而言,短期看“发现更多”不等于“更安全”,预算若只投向 AI 扫描工具,积压只会继续膨胀。开发者需要适应更严格的证据要求:能复现、能说明业务影响,而非仅提交一份 AI 生成的报告。安全平台方则可能加速引入持续威胁暴露管理(CTEM)流程,把发现、验证、修复串成闭环,并利用历史有效发现记录来优先处理可信提交者。普通用户间接受到影响:真正的高危漏洞可能被淹没在噪音里,修复窗口被拉长。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是 CTEM 类流程和产品会否成为企业安全采购的标配,价格与落地效果如何。二是漏洞赏金与安全报告平台是否调整规则,例如提高证据门槛、用自动化工具提升提交质量而非数量。三是“AI 发现 + AI 验证”能否形成对冲,还是只会让验证环节同样被淹没——这决定未来一年积压数据是继续恶化还是出现拐点。

来源:TechRadar

celebrityanime
celebrityanime
文章: 25213

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注