Rob Gurzeev 谈 AI 如何改变了网络安全的最大盲点

CyCognito CEO Rob Gurzeev 认为,AI 让任何人能轻易部署面向互联网的应用,导致企业暴露面失控,其产生的盲点比已知漏洞更危险。他提出的解决方案是持续的外部攻击面测绘,而非依赖已知资产清单扫描。

Rob Gurzeev 谈 AI 如何改变了网络安全的最大盲点

一句话看懂:CyCognito CEO Rob Gurzeev 认为,AI 让任何人能轻易部署面向互联网的应用,导致企业暴露面失控,其产生的盲点比已知漏洞更危险。他提出的解决方案是持续的外部攻击面测绘,而非依赖已知资产清单扫描。

事件核心:发生了什么

在 The Next Web 的专访中,CyCognito 联合创始人兼 CEO Rob Gurzeev 指出,AI 正在从根本上改变企业网络安全的挑战重心。问题不再只是识别已知漏洞,而是搞清楚哪些资产真的暴露在互联网上、它们如何连接、如何被攻击者利用。Gurzeev 估算,一家大型企业通常至少有 10 万个面向互联网的应用、设备和云资产暴露在外;其最大客户的外部攻击面甚至包含约 1 亿个可交互对象。更关键的是,这个外部攻击面每天都会变化 1% 到 3%。

AI 加速了这一趋势:现在,任何人都可以借助 Claude Code、Lovable 等 AI 编码助手快速搭建并部署面向互联网的应用——往往绕过了企业多年来建立的严格安全开发流程。Gurzeev 认为,AI 已从附属于业务的边缘技术转变为企业的核心基础设施:“六个月前,AI 还被绑在业务边缘,现在它贯穿核心。这些系统不再是攻击面的附属品,它们本身就是攻击面。”研究还表明,AI 生成的代码引入漏洞的比率显著高于纯人类编写的代码。

为什么重要

传统安全行业长期建立在一个根本假设上——企业已经知道自己的资产在哪里。但 Gurzeev 认为这个假设已不成立。多数企业的安全资源只集中在几百或几千个关键资产上,而忽视了其余数十万个暴露面。用他的话来说:“只守前门却开着窗户,不是策略。” AI 让非技术部门(如人力资源、财务)也能轻易创建暴露在外的应用,意味着安全盲点从 IT 部门蔓延到了整个组织。这个变化不是渐进式的,而是指数级的:当 AI 降低了发布软件的编译成本,攻击面便不再受限于开发团队规模和流程。

Gurzeev 的背景——从青少年时期在 IRC 聊天室探索黑客技术,到后在情报部门做侦察和攻击面操作——塑造了他“从外向内”的方法论。他创办的 CyCognito 平台先从仅有的企业名称出发,映射所有暴露在互联网上的资产(包括被遗忘或未管理的资源),然后测试哪些弱点真正可被利用。相比传统漏洞扫描工具,这种方式模拟了攻击者的实际视角。

对用户/开发者/创作者的影响

对开发者而言,利用 AI 编码助手快速开发应用时,需要格外注意潜在的外泄风险。Gurzeev 强调,代码生成工具输出的是不经过安全审查的代码基,这些软件可能无意中开辟新的攻击路径。对于使用 SaaS 或自建 AI 工具的企业采购方,安全评估不应仅限于已知资产列表,而应追问:“我们还有什么东西暴露在互联网上,连 IT 部门都不知道?”

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对日常用户而言,漏洞扩散带来的间接影响就是数据泄露和业务中断风险同步上升。当 HR 或财务部门的工作应用都可能在无安全审查的情况下联网运行时,个人信息和业务数据的安全性将更不可控。

值得关注的后续

1. CyCognito 的方法是否会被主流安全厂商(如 Palo Alto Networks、CrowdStrike)整合或效仿,从而推动整个行业从“已知资产扫描”向“外部攻击面发现”转型。2. AI 编码工具厂商(如 OpenAI、Anthropic)是否会主动提供更严格的代码安全审计接口或合规提示,以缓解用户误用风险。3. 监管层面是否会出现要求企业披露 AI 生成或部署应用清单的新规,尤其是在金融、医疗等高敏感行业。

来源:The Next Web

celebrityanime
celebrityanime
文章: 14485

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注