AI重塑网络攻防格局:安全开发成为扭转战局的关键
在Black Hat USA大会上,微软安全高管David Weston表示,AI正从根本上改变网络攻防的战场与经济格局,攻击者利用AI发现和武器化漏洞的速度远超以往。他主张放弃传统补丁管理,转向安全开发实践,并引用微软内部数据指出漏洞处理量激增,但实际利用的漏洞仍属少数。

拉斯维加斯——一位领先的安全高管呼吁业界放弃传统的补丁管理,转而采用安全开发实践,因为AI正从根本上改变恶意行为者与网络防御者之间的战场格局——以及经济天平。
微软AI安全企业副总裁David Weston在周三的Black Hat USA主题演讲中告诉与会者,AI正使攻击者比以往任何时候都更快地发现并武器化软件漏洞,而对抗这一趋势最有效的方式是主动构建更安全的软件。
“我们要做的是重新调整这里的物理规律,”Weston说,“我们要找出如何利用这种生产优势来扭转局势。”
Weston表示,在已记录的成千上万个漏洞中,每年仅有90个在野利用案例。因此,当今大多数安全漏洞发生在传统安全边界之外。Weston指出,大多数攻击的初始访问方式涉及凭证窃取、钓鱼或社会工程学。然而,在多数情况下,被利用的漏洞都是已知漏洞。
“被利用漏洞是稀缺的”这一假设“正在被削弱,就在我们说话的时候,”Weston说。
Weston提到,微软安全响应中心每六周处理的漏洞数量翻倍。每月处理的CVE数量约为3月水平的9倍,这一增长与AI使用的增加高度相关。
实际利用的漏洞
在确认漏洞数量急剧增加后,Weston研究了这些漏洞是否正在转化为实际利用。微软内部数据似乎证实了这一点。
微软的内部代码扫描工具MDASH在其内部Azure Linux发行版中发现了超过200个Linux内核漏洞,Weston说。公司添加了一个内部模块,可以将静态分析转化为概念验证。在这200个漏洞中,研究人员能够自动生成182个PoC。Weston表示,其中许多是完整可用的利用程序。
Weston还引用了ExploitGym(一个漏洞基准测试平台)的额外数据,显示在898个真实世界漏洞中,大约可生成157个可用的利用程序。
他列举了几个攻击者使用AI自动化攻击的例子,包括一起黑客使用Claude攻击墨西哥水务公司的事件。
Weston同意,虽然AI使攻击者更加敏捷,但也存在某些有助于防御者的对策。他警告说,你不希望的是在攻击者擅长的领域与他们直接交战。
“与攻击者进行肉搏战将导致我们在防御中失败,”Weston在主题演讲中说。
左移
Weston补充说,行业可以通过采用安全构建(secure-by-construction)、形式化验证和验证前预防来抵消攻击者生产力的提升。
大约70%的漏洞与内存安全问题相关,可以通过使用更安全的编程语言(如Rust)来消除。Weston表示,修复这些问题的部分困难在于成本高昂。
基于AI的检测
2025年,微软研究院推出了一项名为RustAssistant的AI项目,该项目使用大型语言模型来帮助发现并建议修复Rust编译错误。
美国国防高级研究计划局(DARPA)的另一个名为Tractor的项目,旨在自动化将遗留C代码转换为Rust。