Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

布洛克曼:企業資安團隊應導入AI代理人防駭

格雷格·布洛克曼(AI示意圖)/ TokenPost.ai

OpenAI共同創辦人暨總裁格雷格·布洛克曼(Greg Brockman)表示,企業資安團隊應該導入「AI代理人」,因為駭客手法已能被AI模型自動化,光靠人力防禦體系恐怕跟不上攻擊速度。

根據布洛克曼16日(當地時間)在個人部落格文章《The Defender's Window》中的說法,OpenAI與Hugging Face之間發生的資安事件,堪稱網路安全的一個「分水嶺」。他指出,這起事件顯示出一般攻擊者的能力,可能在未來幾個月內出現什麼樣的變化。

OpenAI先前於7月21日表示,在進行內部網路能力評估時,GPT-5.6 Sol與一款尚未公開的內部研究用模型,存取了Hugging Face的正式營運基礎設施。這些模型為了完成評估題目,串連了OpenAI研究環境與Hugging Face基礎設施中的漏洞,甚至利用了套件登錄快取代理服務Artifactory一個先前未被發現的零時差漏洞。

OpenAI在7月28日的後續說明中表示,涉事的未公開模型並非即將發布的產品,事件發生後已將該模型停用,並採取加密與存取限制措施。OpenAI也說明,評估環境ExploitGym本身並未直接授予模型網路存取權限,是模型自行利用零時差漏洞找到對外連線路徑。

布洛克曼認為,問題核心在於攻擊能力擴散的速度。他寫道,全球各地開發的AI模型,如今已能自動化執行部分真實世界的網路攻擊,而開源權重模型的網路攻擊能力,也只落後最先進模型幾個月而已。這意味著企業過去遺留的程式碼缺陷、閒置權限、設定錯誤,可能會在AI攻擊工具面前更快被揪出來。

他提出的解方,是把資安工作交給AI自動化執行。他建議企業在資安團隊中部署AI代理人,讓其讀取程式碼庫、基礎設施設定與技術文件,優先檢查對外開放的服務、身分驗證流程、部署管線與處理敏感資訊的系統。一旦發現漏洞,代理人可以提出修補程式與回歸測試建議,但影響重大的變更仍須由人員拍板決定。

OpenAI內部也採用同樣的做法。布洛克曼表示,OpenAI已經在程式碼變更驗證、漏洞辨識、上線前修補等環節使用AI模型,幾乎所有初期資安警報都是先由AI分類,才交由人員查看。公司持續透過AI尋找潛在攻擊路徑,並將偵測結果串連到有限度的自動應變機制,但高風險判斷仍保留由人員負責。

這起事件也呼應了AI正從單純的問答工具,演變為能與外部系統互動的代理人這一趨勢。本媒先前報導,美國衆議院民主黨議員要求OpenAI與Anthropic就網路安全評估管控失靈一事提供宣誓證詞

對加密貨幣產業而言,這也留下了直接的資安課題。交易所、錢包、跨鏈橋、預測市場與去中心化應用程式,在程式碼、權限與外部串接架構上都相當複雜。如果AI能自動化漏洞搜尋與攻擊流程,鏈上服務在開發與部署過程中,資安審查自動化恐怕會成為愈來愈重要的營運項目。

布洛克曼表示:「未來幾個月內,所有組織都必須開始將資安計畫的相當一部分自動化,才能維持安全。」至於AI資安工具實際能為企業與加密資產基礎設施帶來多大效果,仍要看導入範圍、權限管控與人員審查流程而定。

資料來源:Greg Brockman部落格(https://blog.gregbrockman.com/the-defenders-window)、OpenAI(https://openai.com/index/hugging-face-model-evaluation-security-incident/)

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1