<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

      Xbow登頂HackerOne后,AI攻防戰(zhàn)進(jìn)入47天生死窗口

      0
      分享至


      漏洞從被發(fā)現(xiàn)到被利用,平均窗口期正在以月為單位崩塌。2024年這個(gè)周期還是90天,現(xiàn)在部分高危漏洞已經(jīng)壓縮到47天——而攻擊者用AI工具掃描全網(wǎng)漏洞的速度,比你讀完這句話還快。

      Xbow USA Inc.這家成立不到兩年的公司,正在用一組刺眼的數(shù)據(jù)證明:人類主導(dǎo)的傳統(tǒng)滲透測試,正在成為安全行業(yè)的"人工客服"——成本高、響應(yīng)慢、且越來越不夠用。他們的自主代理(Autonomous Agent)系統(tǒng)已經(jīng)登頂HackerOne全球漏洞賞金排行榜,這是機(jī)器首次在實(shí)戰(zhàn)攻防中持續(xù)超越頂尖人類白帽黑客。

      GitHub Copilot原班人馬,造了一支"AI紅隊(duì)"

      Xbow的創(chuàng)始人Oege de Moor是GitHub Copilot和GitHub Advanced Security的創(chuàng)造者。他拉來了原Copilot核心工程團(tuán)隊(duì),又由首席信息安全官Nico Waisman招募了一批經(jīng)驗(yàn)豐富的真人黑客——不是用來替代機(jī)器,而是專門"教"機(jī)器怎么攻擊。

      Waisman在RSAC 2026大會上的表述很直接:「AI的好處和問題是,壞人現(xiàn)在可以規(guī)模化地做所有事情。」他描述的圖景并不抽象:攻擊者用大型語言模型(LLM,Large Language Model)自動生成針對性釣魚郵件、批量掃描代碼倉庫、甚至自主編寫漏洞利用腳本。防御方的傳統(tǒng)節(jié)奏——季度滲透測試、年度安全審計(jì)——在這種速度面前像用算盤對抗計(jì)算器。

      Xbow的平臺設(shè)計(jì)圍繞一個(gè)核心矛盾展開:如何讓成百上千個(gè)攻擊代理同時(shí)撲向一個(gè)系統(tǒng),卻不互相干擾、不觸發(fā)誤報(bào)、不真的把客戶數(shù)據(jù)庫搞崩。Waisman的類比是「在干草堆里找針」,但前提是保證這些"探針"不會先把干草堆燒了。

      技術(shù)實(shí)現(xiàn)上,系統(tǒng)內(nèi)置了三層約束:任務(wù)協(xié)調(diào)層防止代理重復(fù)攻擊同一入口,安全沙箱隔離危險(xiǎn)操作,驗(yàn)證層則負(fù)責(zé)從海量告警中篩出真實(shí)可利用的漏洞。Waisman透露,這套機(jī)制讓他們的誤報(bào)率比傳統(tǒng)自動化掃描工具低一個(gè)數(shù)量級。

      全鏈路可觀測:比"黑盒報(bào)告"貴在哪

      傳統(tǒng)滲透測試交付的是一份PDF——結(jié)論、風(fēng)險(xiǎn)等級、修復(fù)建議。客戶不知道測試過程中具體觸發(fā)了哪些請求、為什么某個(gè)漏洞被判定為"高危"、甚至無法驗(yàn)證測試是否真正執(zhí)行到位。

      Xbow的差異化設(shè)計(jì)是"全可觀測性"(Full Observability)。每一次LLM的決策路徑、每一個(gè)代理的網(wǎng)絡(luò)請求、每一次權(quán)限嘗試,都被記錄并可回溯。Waisman認(rèn)為這解決了安全采購中的經(jīng)典信任問題:「你可以看到AI到底做了什么,而不是收到一封郵件說'我們測完了,這里有10個(gè)漏洞'。」

      這種透明度的代價(jià)是計(jì)算資源。單個(gè)目標(biāo)的全量攻擊代理協(xié)調(diào),消耗的云端算力相當(dāng)于傳統(tǒng)掃描的5-8倍。Xbow的定價(jià)模型因此轉(zhuǎn)向訂閱制而非項(xiàng)目制——客戶按持續(xù)監(jiān)控時(shí)長付費(fèi),而非按單次測試買單。

      一位在HackerOne平臺與Xbow代理交過手的真人白帽(化名"Vault")在社區(qū)發(fā)帖描述體驗(yàn):「它們不會疲勞,不會在凌晨3點(diǎn)漏掉一個(gè)明顯的SQL注入,也不會因?yàn)橹苣┒鴷和!W顭┑氖牵銊傉业揭粋€(gè)漏洞提交,系統(tǒng)顯示'已被Xbow_07在4小時(shí)前標(biāo)記'。」

      "混沌階段"的殘酷算術(shù)

      Waisman給行業(yè)現(xiàn)狀貼了一個(gè)標(biāo)簽:「混沌階段」(Chaos Phase)。這不是修辭,而是一組正在發(fā)生的結(jié)構(gòu)性變化。

      攻擊側(cè),AI工具讓"腳本小子"(Script Kiddie,指技術(shù)有限但依賴現(xiàn)成工具的攻擊者)具備了接近中級黑客的產(chǎn)出效率。防御側(cè),企業(yè)安全團(tuán)隊(duì)的平均響應(yīng)時(shí)間(MTTR,Mean Time To Respond)在過去18個(gè)月里只縮短了12%,而漏洞利用自動化程度提升了340%——這個(gè)數(shù)據(jù)來自Xbow與三家漏洞情報(bào)供應(yīng)商的交叉驗(yàn)證。

      更隱蔽的風(fēng)險(xiǎn)是"攻擊面膨脹"。工程團(tuán)隊(duì)用AI輔助編碼(如GitHub Copilot、Cursor)后,代碼提交頻率提升了2-3倍,但安全審查環(huán)節(jié)并未同步擴(kuò)容。Waisman的觀察是:「我們在幫客戶做測試時(shí)發(fā)現(xiàn),他們甚至不知道自己上線了哪些新API。AI寫代碼太快,資產(chǎn)清單變成了動態(tài)迷宮。」

      Xbow的應(yīng)對策略是"持續(xù)攻擊性驗(yàn)證"——讓自主代理7×24小時(shí)模擬攻擊,而非等待季度性的"體檢"。這種模式在金融行業(yè)已有落地案例:某跨國銀行將Xbow接入預(yù)生產(chǎn)環(huán)境后,高危漏洞的平均發(fā)現(xiàn)時(shí)間從14天降至6小時(shí),但代價(jià)是安全運(yùn)營團(tuán)隊(duì)每周需要處理3倍于以往的告警工單。

      登頂之后:機(jī)器黑客的邊界在哪

      HackerOne排行榜的登頂引發(fā)了爭議。部分真人白帽質(zhì)疑:機(jī)器代理可以無間斷運(yùn)行,而人類需要休息,這種"不公平優(yōu)勢"是否扭曲了漏洞賞金生態(tài)?HackerOne官方尚未調(diào)整規(guī)則,但內(nèi)部討論記錄顯示,平臺正在評估"人機(jī)分組排名"的可能性。

      Waisman對此的回應(yīng)帶著產(chǎn)品經(jīng)理式的冷感:「排行榜只是副作用。我們的目標(biāo)是讓防御方擁有與攻擊方對稱的速度。如果這讓人類黑客不舒服,也許說明他們需要升級工具,而不是抱怨對手不用睡覺。」

      技術(shù)層面的真正瓶頸尚未解決。自主代理在"已知漏洞類型"(如OWASP Top 10)上的表現(xiàn)已接近飽和,但在"邏輯漏洞"——需要理解業(yè)務(wù)規(guī)則才能構(gòu)造的攻擊路徑——上仍顯著落后于經(jīng)驗(yàn)豐富的真人。Waisman承認(rèn),這是當(dāng)前訓(xùn)練數(shù)據(jù)集的盲區(qū):「你可以教AI識別SQL注入的語法模式,但很難教它理解'為什么這個(gè)轉(zhuǎn)賬接口在特定時(shí)序下會重復(fù)扣款'。」

      Xbow的下一步是開放部分能力給第三方安全廠商,而非堅(jiān)持全棧自營。Waisman透露,已有兩家漏洞管理平臺接入其API,將自主攻擊代理作為"增強(qiáng)模塊"嵌入現(xiàn)有工作流。這種"基礎(chǔ)設(shè)施化"路徑,與GitHub Copilot最終成為編輯器插件而非獨(dú)立產(chǎn)品的邏輯一脈相承。

      當(dāng)攻擊自動化成為默認(rèn)假設(shè),防御方的唯一選擇是匹配同樣的節(jié)奏——或者接受一個(gè)事實(shí):你的安全測試報(bào)告,在生成的那一刻就已經(jīng)過時(shí)了。問題是,有多少企業(yè)的安全預(yù)算和組織流程,已經(jīng)為這種"持續(xù)戰(zhàn)時(shí)狀態(tài)"做好了準(zhǔn)備?

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      悲催!鶴壁58歲知名律師心臟驟停去世,網(wǎng)友:死亡真的會隨時(shí)降臨

      悲催!鶴壁58歲知名律師心臟驟停去世,網(wǎng)友:死亡真的會隨時(shí)降臨

      火山詩話
      2026-03-26 16:09:00
      上籃兩不沾,最后6秒后場亂扔!NBA最丑陋一場,真有隊(duì)伍故意輸球

      上籃兩不沾,最后6秒后場亂扔!NBA最丑陋一場,真有隊(duì)伍故意輸球

      嘴炮體壇
      2026-03-26 20:00:24
      史前大洪水掩蓋什么真相?所有文明都曾記錄,是人類共同的記憶?

      史前大洪水掩蓋什么真相?所有文明都曾記錄,是人類共同的記憶?

      歷史甄有趣
      2026-03-20 15:40:07
      巨虧36.8億!中國光刻機(jī)突圍,沒想到最先頂不住的竟是日本?

      巨虧36.8億!中國光刻機(jī)突圍,沒想到最先頂不住的竟是日本?

      百科密碼
      2026-03-26 14:50:58
      中方堅(jiān)決扣留船只,美方及時(shí)干預(yù) 取消中企投標(biāo)資格,巴拿馬難挽

      中方堅(jiān)決扣留船只,美方及時(shí)干預(yù) 取消中企投標(biāo)資格,巴拿馬難挽

      南宗歷史
      2026-03-25 16:04:15
      孫子生日,我轉(zhuǎn)了8888元給兒媳,她回復(fù)2個(gè)字,我直接凍結(jié)銀行卡

      孫子生日,我轉(zhuǎn)了8888元給兒媳,她回復(fù)2個(gè)字,我直接凍結(jié)銀行卡

      清茶淺談
      2025-09-07 23:32:29
      逃亡沙特不久,馬步芳強(qiáng)取親侄女為妻,蔣介石:他讓我顏面盡失

      逃亡沙特不久,馬步芳強(qiáng)取親侄女為妻,蔣介石:他讓我顏面盡失

      史筆似塵鉤
      2026-03-17 20:35:07
      光速掉粉!瑞幸被羅永浩坑慘了?!

      光速掉粉!瑞幸被羅永浩坑慘了?!

      廣告案例精選
      2026-03-26 08:59:17
      參加世界杯,每人先交1.5萬刀!特朗普政策影響多個(gè)世界杯參賽國

      參加世界杯,每人先交1.5萬刀!特朗普政策影響多個(gè)世界杯參賽國

      全景體育V
      2026-03-26 08:16:09
      張雪峰對蘇州的綜合貢獻(xiàn)曝光!5年納稅8.5億,間接經(jīng)濟(jì)拉動28億

      張雪峰對蘇州的綜合貢獻(xiàn)曝光!5年納稅8.5億,間接經(jīng)濟(jì)拉動28億

      談史論天地
      2026-03-26 07:45:53
      高三男孩喀納斯湖失蹤,母親守岸7天后直言放棄,意外竟在此時(shí)發(fā)生

      高三男孩喀納斯湖失蹤,母親守岸7天后直言放棄,意外竟在此時(shí)發(fā)生

      古怪奇談錄
      2025-10-16 10:53:42
      國金證券:長期來看黃金有望開啟新一輪大牛市

      國金證券:長期來看黃金有望開啟新一輪大牛市

      財(cái)聯(lián)社
      2026-03-26 08:08:04
      張雪峰去世后續(xù)!辦公室內(nèi)景曝光,門口堆滿鮮花,寫真照前放香爐

      張雪峰去世后續(xù)!辦公室內(nèi)景曝光,門口堆滿鮮花,寫真照前放香爐

      潮鹿逐夢
      2026-03-26 11:53:28
      延壽9年,心臟病風(fēng)險(xiǎn)降60%!悉尼大學(xué)最新:飲食、睡眠、運(yùn)動最佳組合出爐,小改變也大有益

      延壽9年,心臟病風(fēng)險(xiǎn)降60%!悉尼大學(xué)最新:飲食、睡眠、運(yùn)動最佳組合出爐,小改變也大有益

      醫(yī)諾維
      2026-03-24 17:02:18
      大勢已去,53%反對票創(chuàng)紀(jì)錄,梅洛尼公投慘敗,意大利政壇要變

      大勢已去,53%反對票創(chuàng)紀(jì)錄,梅洛尼公投慘敗,意大利政壇要變

      時(shí)尚的弄潮
      2026-03-26 18:02:15
      中國電信:全面轉(zhuǎn)向token經(jīng)營!

      中國電信:全面轉(zhuǎn)向token經(jīng)營!

      最通信
      2026-03-25 20:45:14
      Altman發(fā)感謝信,16000名被裁程序員集體破防

      Altman發(fā)感謝信,16000名被裁程序員集體破防

      Ping值焦慮
      2026-03-25 17:02:40
      麥迪:楊瀚森球商高有注定長期競爭力,打法讓我想到約基奇

      麥迪:楊瀚森球商高有注定長期競爭力,打法讓我想到約基奇

      懂球帝
      2026-03-26 11:45:09
      浙江省高校排名更新!寧波大學(xué)第4,浙工大第7,溫州醫(yī)科大僅排14

      浙江省高校排名更新!寧波大學(xué)第4,浙工大第7,溫州醫(yī)科大僅排14

      朗威談星座
      2026-03-26 18:09:46
      41歲張雪峰離世,峰學(xué)蔚來接班人正式浮出水面

      41歲張雪峰離世,峰學(xué)蔚來接班人正式浮出水面

      秋姐居
      2026-03-25 17:02:04
      2026-03-26 20:55:00
      閃存獵手
      閃存獵手
      全網(wǎng)蹲好價(jià)的野生捕手,算力與羊毛都不可辜負(fù)。
      154文章數(shù) 0關(guān)注度
      往期回顧 全部

      科技要聞

      Meta高管狂分百億期權(quán),700名員工卻下崗

      頭條要聞

      張雪峰留巨額遺產(chǎn):二婚妻子或拿50% 剩下的女兒占1/3

      頭條要聞

      張雪峰留巨額遺產(chǎn):二婚妻子或拿50% 剩下的女兒占1/3

      體育要聞

      申京努力了,然而杜蘭特啊

      娛樂要聞

      劉曉慶妹妹發(fā)聲!稱姐姐受身邊人挑撥

      財(cái)經(jīng)要聞

      油價(jià)"馴服"特朗普?一到100美元就TACO

      汽車要聞

      一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

      態(tài)度原創(chuàng)

      健康
      旅游
      房產(chǎn)
      家居
      公開課

      轉(zhuǎn)頭就暈的耳石癥,能開車上班嗎?

      旅游要聞

      20元人民幣背景觀景臺亂收費(fèi)?景區(qū)通報(bào):不存在封閉管控、強(qiáng)制收費(fèi)等

      房產(chǎn)要聞

      突發(fā),三亞又有大批征遷補(bǔ)償方案出爐!

      家居要聞

      傍海而居 靜觀蝴蝶海

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進(jìn)入關(guān)懷版