請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

【開源資安工具】用推翻結論減少誤報,Capital One 把漏洞檢測工具 VulnHunter 分享給全世界

TechOrange 科技報橘

更新於 08月14日10:02 • 發布於 08月14日02:02 • Min

美國大型金融控股企業 Capital One,近日推出一款開源且基於 AI 代理的資安漏洞檢測工具 VulnHunter,它會掃描程式碼中可能被利用的漏洞,進一步分析攻擊者將如何利用漏洞,最後提出針對性的修復方案。

雖然身為商業營利公司,但 Capital One 選擇以開源方式,釋出威力強大的資安檢測工具,多少令外界感到驚訝。對此 Capital One 資安長 Chris Nims 指出,主動向業界共享新工具的目標之一,就是希望在 AI 所驅動的資安攻擊,未來變得太過廉價且強大之前,縮短防禦方進行應變的空窗時間。

三階段 AI 引擎,從進入點分析開始

根據官方說法,VulnHunter 擁有以三階段運作的 AI 引擎,並基於 Anthropic 的 Claude Opus 4.8 模型執行各種任務,包含分析、推理反證及最終的修復提案,這套流程既能夠提高尋找漏洞的效率,也可以有效減少誤報風險。

首先在分析階段,傳統漏洞掃描工具通常採反向運作方式,先標記出看似危險的程式碼模式,然後再向後追蹤,並且尋找假設的攻擊者。

然而,VulnHunter 卻採用了「以攻擊者為優先的前向分析」工作流程,先找出程式碼當中,駭客可能用來入侵系統的進入點,比方說 API、文字輸入框或檔案上傳機制等,然後再透過應用程式的運作邏輯向前推演,判斷某條利用路徑是否真的能夠突破程式碼自身的防禦機制。

Capital One 認為,前述方法模擬了資深工程師探測軟體架構的方式,但將該流程透過 AI 自動化之後,其運作規模已經比起人類團隊來得大上許多。

推翻自身結論,給予具體建議

接著進入第二階段,VulnHunter 會執行一套結構化的推理工作流程,目標是為了推翻「自己所做的結論」。簡單來說,該工具內建的 AI 引擎會搜尋不成立的假設、攻擊路徑中的邏輯漏洞,以及可能阻礙攻擊成功的環境條件,任何未能通過內部驗證的檢測結果,皆會於開發人員取得報告之前自動剔除。

Capital One 導入推理與反證的理由非常明確,即是為了減輕開發人員在篩選誤報方面的負擔,畢竟這項長期存在的痛點,不僅會侵蝕人類對資安工具的信任,更會進一步拖慢開發速度。

最後於修復提案階段,VulnHunter 會從整個程式碼庫中蒐集佐證資料,繪製完整的有效攻擊路徑圖,闡明缺陷內容及攻擊者可能獲得的具體能力,並產生針對性的程式碼變更建議給工程團隊審查。官方強調,該工具的輸出結果並非是泛用的安全通報,而是一份具體且擁有情境意識的修補提案。

Capital One 表示,在發布 VulnHunter 之前,公司已於內部進行多次驗證,並在橫跨數十個業務領域,多前數千個程式碼儲存庫中執行測試,證明該漏洞掃描工具於識別、修復問題方面的速度和效率,遠遠超過團隊先前透過人力手動篩選,所能夠達到的規模和水準。

軟體供應鏈高度互聯,AI 威脅遠超以往

只不過,VulnHunter 創新的運作模式,並非是它最為特別的地方,該工具本身具備的「開源」特性,更反映出 Capital One 過去十年來,面對資安防禦思維的轉變。

Chris Nims 解釋,公司深深感覺到有必要將 VulnHunter 進行開源,畢竟現代軟體供應鏈彼此已經高度互聯,而 AI 所帶來的威脅,其規模也早就超越任何單一組織所能應對的範圍。

Chris Nims 說,保障軟體與數位環境的安全,其實是惠及開發者、企業,甚至是所有終端使用者的共同基礎,因此應對資安現況的防禦工具,就必須像它們所要保護的程式碼庫一樣,獲得廣泛的部署、測試與改進。

一筆價值 8,000 萬美元的教訓

回顧 2019 年,Capital One 內部爆發重大資安事件,一名外部人士未經正式授權,即存取了該公司信用卡客戶的大量個人資料,包括姓名、地址、收入、社會安全號碼及相關銀行帳號等,而且事件直到三個月後才被察覺。

該起資安事件導致美國約有 1 億人、加拿大約有 600 萬人受到影響,美國當地多達 14 萬組社會安全號碼、約 8 萬個相關的銀行帳號,以及近 100 萬個加拿大社會保險號碼遭到洩露,雖然主嫌後續遭到逮捕,同時也未發現外流資料遭利用的跡象,但是對社會的影響與衝擊已經造成。

隨後,美國通貨監理局(OCC)對 Capital One 處以 8,000 萬美元罰款,認定該公司在將大量技術營運遷移到雲端時,未能充分識別及管理相關資安風險。

同時 OCC 也指責 Capital One 內部安全控制措施不足、資料外洩防範措施不完善,管理層亦未主動承擔責任,並同時命令該公司必須徹底整頓營運,提交全新的網路安全計畫供監管機構進行審查。

獨自應對風險,不如仰賴社群力量

即使 OCC 祭出重罰與整頓命令,但 Capital One 也沒有對新技術感到畏懼,反而開始以安全為核心,投入「開源優先」的技術轉型,大力投資軟體供應鏈資安方案、開源社群治理,以及透過 AI 所驅動的新形態防禦手段。

目前 Capital One 內部的開源計畫辦公室,已經升級到了第三代,負責管理全公司範圍內的開源軟體使用、貢獻及社群建設;該公司至今也發布超過 40 個開源專案,並對自身所依賴的外部專案,貢獻出上千項大小改進。

VulnHunter 稱得上是 Capital One 在資安與開源領域最重要的發展成果,它亦反映出大型企業普遍開始擁有的全新觀念,那就是在資安領域,分享工具通常會比獨自應對威脅來得更有效率。

畢竟,現代軟體供應鏈的連結已經太過緊密,以致於某個開源組件中的單一漏洞,便可能同時對數千家企業造成連鎖影響,而且無論個別企業的專有防禦機制多麼先進,皆無法從本質上解決,生態系內部「互聯共生」的主要問題。

寬鬆授權鼓勵參與,傳統措施不再足夠

Capital One 透過寬鬆的 Apache 2.0 授權條款釋出 VulnHunter,並且邀請全球資安研究社群對該工具進行壓力測試、功能擴充與各種改進,這不僅是有效透過群眾外包,強化自身的防禦基礎架構,同時也鞏固了更廣泛的資安生態系,而 VulnHunter 本身未來也有望在 Opus 4.8 以外的模型基礎下運作。

此外,VulnHunter 也反映出傳統的被動式資安措施,例如網路監控、修補已經漏洞,以及事件發生後才進行應變的行為,顯然已不再足夠。

隨著先進 AI 模型大幅降低駭客發現、利用漏洞的門檻,企業能夠發起應變的時機窗口,正在變得越來越短。

Capital One 認為,未來資安防禦的重點,將是在攻擊者發現之前,由企業先一步找出並修復自身程式的漏洞,這才是唯一持久、有效的防禦方法。

【推薦閱讀】

◆ 90% 資安任務交給專用小模型、成本降 50%:微軟如何用 MAI-Cyber-1-Flash 重寫企業防線?
◆ OpenAI 為何主動暫停一款強大的 AI?一場內部測試揭 Agent 資安新盲點
◆ 人類紅隊成功率僅 13%,GPT-Red 達 84%:OpenAI 如何讓 AI 攻擊 AI、強化下一代模型?

*本文開放合作夥伴轉載,參考資料:VentureBeatGitHub,首圖來源:Nano Banana 2

(責任編輯:鄒家彥)

加入『 TechOrange 官方 LINE 好友』 掌握最新科技資訊!

查看原始文章

更多理財相關文章

01

男離職移居鄉下「月花1.6萬」!3年後資產飆破千萬元

民視新聞網
02

主計總處揭低薪門檻:年薪39萬 2024年約126萬人低於標準

中央廣播電臺
03

00919配息1.1元創高!9/16除息、9/15最後買進日,想月領1萬要買幾張?

數位時代
04

他未成年卻能買5,600萬豪宅被盯上!國稅局抓包下場出爐

經濟日報
05

跟黃仁勳提離職會怎樣? 前員工揭「2小時震撼教育」

CTWANT
06

AI股大淘汰開始?營收創高只剩162家 法人:下一波只剩這種股票能漲

鏡週刊
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...