
AI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度
澳洲官方論據已醞釀數月,修補排序同事故演練要跟住加速
AI 令搵漏洞、分析程式碼同串連攻擊步驟快咗,守方可以用嚟修補漏洞嘅時間會進一步收窄。iThome 報道澳洲通訊局向機構董事會發出提醒,攻擊者多咗件新工具之餘,漏洞管理、系統權限同事故處理一向容許嘅延誤,亦會變得愈來愈危險。
呢輪警告其實醞釀咗幾個月
iThome 8 月 11 日報道整理咗澳洲通訊局嘅董事會指引,不過相關官方論據早已有跡可尋。澳洲 ASD 另一份材料喺 4 月 30 日發布、5 月 8 日更新,Five Eyes 五國資安機構再喺 6 月 22 日聯署聲明。今次未見 8 月 11 日有官方新增技術證據,較準確嘅理解係:澳洲一路將早前模型測試結果,逐步變成管理層可以執行嘅風險建議。

圖片:英國 AI Security Institute
AI 識串連攻擊,但測試環境同真實公司有距離
英國 AI Security Institute 測試 Claude Mythos Preview 時,用咗一個包含 32 個步驟嘅模擬企業攻擊。模型十次嘗試入面有三次由頭行到尾,平均完成 22 步。呢個結果證明 AI 已有能力維持較長嘅攻擊流程,不過測試人員事前明確叫模型攻擊,亦提供咗網絡存取;環境冇主動防守人員、endpoint 防護同警報懲罰。AISI 所以講得好克制,現有證據未足以證明模型可以自行攻入防守成熟嘅真實企業。
另一邊廂,守方同樣食到速度紅利。Mozilla 話佢哋用早期版 Mythos Preview 檢查 Firefox,Firefox 150 一次修正咗 271 個由模型發現嘅漏洞。Mozilla 同時指出,呢批問題仍然屬頂尖人類研究員有能力發現嘅類型。AI 暫時主要係將原本昂貴又花時間嘅專家工作大量自動化。攻守雙方都用得着,實際效果要睇團隊可以幾快將發現變成修補。
修補次序要加入「幾易掂到」同「失守後行到幾遠」
開發團隊如果仲係由最高 CVSS 分數一路向下排,好容易先處理到一個藏喺內部測試環境嘅嚴重漏洞,反而留低對外 API、登入系統或者管理介面嘅中高危問題。較實用嘅排序應該一齊睇四樣嘢:系統有冇直接對外開放、有冇現成利用證據、成功後攞到幾高權限,同埋可以接觸幾多客戶資料或其他系統。分數照睇,但每個修補期限要由實際路徑同影響範圍決定。
收到高風險漏洞後,團隊亦唔應該等完整更新包先郁手。未能即時修補,可以先關閉冇人用嘅 endpoint、限制來源、撤走公網入口、輪換相關憑證,或者將舊系統搬入隔離區。每項臨時措施都要有負責人、到期日同監察紀錄,否則「暫時隔離」好容易留足幾年,最後變成大家唔敢掂嘅長期漏洞。
分層防守要令 AI 每行一步都有機會露餡
AISI 測試最有用嘅背景,係模型喺加入分隔同較複雜環境後較易卡住。公司可以由資產清單開始,清走過期 server、測試介面同閒置帳戶,再為員工、服務帳戶同 AI agent 收窄權限;管理入口用多重認證,重要系統分區,endpoint、身份系統同雲端操作保留可互相核對嘅紀錄。Web application firewall 或偵測工具可以爭取時間,但唔可以代替修補,否則攻擊者轉一條路就繞得過。
演練要計時,防守用 AI 都要有人驗證
事故演練可以揀三個貼近日常嘅情景:對外 app 出現可利用漏洞、管理員帳戶失守,同第三方雲端服務突然中斷。每次記低由警報去到確認、封鎖、輪換憑證同恢復服務各用幾耐,亦要試清楚冇咗主要通訊工具時點聯絡人。至於用 AI 掃程式碼同漏洞,先放喺受控環境,由工程師重現結果、合併重複報告,再按同一套風險規則排修補。漏洞發現速度繼續上升,開發、IT 同管理層都要知道自己要喺邊個時限內出手。
參考來源
- iThome — 澳洲通訊局警告頂尖AI模型加速漏洞發現與利用,組織應重新檢視資安風險 — original report
- Frontier AI cyber threat considerations for boards of directors — iThome 原文連結嘅澳洲官方董事會指引。
- Frontier AI models and their impact on cyber security — 澳洲 ASD 官方更新,交代發布時間、AI 攻防能力、測試限制同建議措施。
- Our evaluation of Claude Mythos Preview’s cyber capabilities — 英國 AISI 公開 32 步模擬企業攻擊嘅測試方法、結果同現實限制。
- Five Eyes cyber security agencies statement: The AI shift in cyber risk — 核對 Five Eyes 6 月 22 日聯合聲明、修補及事故應變建議。
- The zero-days are numbered — Mozilla 官方交代 AI 協助發現並修正 Firefox 150 漏洞嘅數量同能力邊界。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







