SheepNav
新上线今天0 投票

1Password研究警示:AI修复软件漏洞失败率高达74%

AI 在网络安全防御中的应用备受期待,但 1Password 旗下 Off-By-1-Labs 的最新研究泼了一盆冷水:AI 生成的软件漏洞补丁中,仅 26% 真正可用。这项研究测试了前沿 AI 模型对六个新披露漏洞的修复能力,结果远低于预期,凸显了 AI 在自主修复任务中的局限性。

研究初衷与结果

研究团队最初假设,前沿 AI 模型在生成补丁时可能达到约 67% 的成功率,毕竟这些模型训练时可能已接触大量开源代码和公开漏洞披露。然而,实际结果却“显著更低且参差不齐”。

测试选取了六个近期披露的开源软件漏洞,刻意避开训练数据中可能包含的样本。参与测试的模型包括 Anthropic 的 Claude 和基于 OpenAI Codex 的编码代理。研究论文标题直言不讳:《前沿模型的漏洞补丁往往是 F.L.A.W.E.D.(带有嵌入式缺陷的类修复伪影)——LLM 生成安全补丁的常见失败模式》

关键发现与行业影响

  • 成功率仅 26%:绝大多数 AI 生成的补丁存在缺陷,无法直接应用。
  • 复杂漏洞是“照妖镜”:AI 在处理需要深度上下文理解的复杂漏洞时表现不佳,容易生成表面合理但实际无效或引入新问题的代码。
  • AI 仍是“双刃剑”:尽管 AI 在漏洞发现方面效率惊人,但自主修复能力尚未成熟。研究提醒,企业若盲目依赖 AI 补丁,可能面临更大的安全风险。

对安全团队的建议

研究并非全盘否定 AI 的价值。在人工审核和指导下,AI 仍可作为辅助工具,加速漏洞分析或提供修复思路。但企业应明确:AI 补丁必须经过严格验证,不可直接部署。正如 1Password 所强调,AI 尚未准备好“修补世界”,但在人工监督下,它仍是网络防御中的有力助手。

延伸阅读

  1. Z世代约会应用Ditto放弃滑动,拥抱AI匹配
  2. OpenAI反驳苹果:自家安全漏洞削弱商业机密指控
  3. LG OLED电视评测:这款旗舰机型令人惊艳,现降价700美元
查看原文