目录 15执行摘要人工智能对安全研究与漏洞管理的影响 14安全研究人员扩大了他们的专业知识赋能人工智能、APIs及其他领域 18运行顶级项目那不会花光你的积蓄 29 十大漏洞需要改变 媒体与娱乐 计算机软件 互联网及在线服务 加密货币与区块链旅行与酒店金融服务 政府电信 零售和电子商务 交通 目录,续 最佳防御有多重层次 55 衡量成功:投资回报60关于缓解 63 结论 执行摘要 网络威胁始终在演变。因此,您的防御也必须不断升级。更快、更智能,始终领先一步。 每个组织都是一家技术组织。汽车制造商、政府机构和银行所做的工作截然不同,但它们都进行数字化运营。随着人工智能部署——以及人工智能驱动的威胁行为者——如今已变得普及,数字威胁格局正以前所未有的速度增长和变化。 就在几年前,组织只需要担心一份OWASP Top 10列表。如今,已有针对移动安全、大语言模型等的OWASP Top 10列表。接下来会怎样?你又该如何保持领先? 我们在《黑客驱动安全报告》中已持续追踪并报道这些趋势长达八年之久。继续阅读,了解人工智能对安全研究的影响、研究人员自身的所思所见、行业趋势等更多信息。我们报告了主要漏洞类型,以及最具韧性的公司如何采用纵深防御策略,加固其安全体系的每一层,并在整个软件开发生命周期中持续进行漏洞测试。 从合规到竞争优势 人力驱动、AI赋能的安全测试对于识别自动化扫描器常会遗漏的漏洞仍然至关重要,因为熟练研究人员的创造力和专业知识是机器无法匹敌的。 自2017年首份Hacker-Powered Security Report以来,安全研究员社区持续证明其能够紧跟技术变革,持续创造价值,并获得即便是风险规避最严重的组织也信任。 在过去十年中,我们见证了在善意研究中信任的显著进步,包括司法部发布的更新的安全港指南,以及要求组织实施漏洞报告流程的立法。1,2 并且,领先企业越来越多地采用漏洞披露和悬赏计划。事实上,这些计划现在已被列入S1文件,作为组织致力于安全性的证据。 1美国司法部新闻办公室。司法部宣布针对《计算机欺诈和滥用法案》案件的新收费政策。 2赛博 scoop。参议院法案关注联邦承包商的漏洞披露政策。 关于黑客驱动安全报告 这份第八届由黑客驱动安全报告汇集了来自客户、安全研究人员以及HackerOne全面漏洞数据库的见解、数据和分析师报告。这些见解的来源包括: 我们针对安全研究员社区中2,000多名高技能且活跃的成员进行了年度调查,涵盖从他们投入黑客攻防的时间到他们对人工智能监管的看法等议题。受访者体现了定义HackerOne全球安全研究员社区的地域、经验、专业领域和年龄的多样性。 HackerOne 平台聚合的匿名数据,包含超过 50 万份有效漏洞报告。 由Opinion Matters合作进行的一项针对全球500名安全领导者关于其应对网络安全挑战方法的调查。 我们针对50名客户进行的年度调查,这些客户代表了不同的组织规模、结构和行业。 每个部分都旨在提供有价值的见解,并根据这些发现包含下一步的建议。 报告关键发现 研究人员和安全专业人士都认为人工智能既是风险也是机遇。48%的安全领导者表示,生成式人工智能(GenAI)是他们所看到的最重大风险之一,影响其组织,而数据完整性是确保安全的关键优先事项。 安全研究员社区正在提升其技能以适应客户需求,随着测试范围扩展到更多样化的攻击面,越来越多的成员专注于移动端、API和人工智能部署。目前,近10%的研究员专门从事人工智能领域,以满足人工智能测试项目日益增长的需求。 报告给漏洞悬赏计划的最常见漏洞是跨站脚本(XSS),而对于渗透测试来说,则是配置错误。渗透测试往往能发现更多系统级或架构性的漏洞,而参与漏洞悬赏计划的安全研究人员则更关注现实世界的攻击路径、用户级问题和业务逻辑缺陷。 最具有安全韧性的组织已经优化了与研究人员群体的互动方式,以实现具有影响力的成果的理想模式,重点在于广泛的范围和精选的、值得信赖的研究人员团队。高影响力项目——那些超过30%的有效漏洞提交被评为高或严重的项目——与较少的研究人员合作;高影响力项目上的研究人员平均人数为56人,而低影响力项目上则为97人。 人工智能对安全研究与漏洞管理的影响 去年,我们在《黑客驱动安全报告》中增设了专门的AI板块,认识到生成式AI(GenAI)对组织运营和前瞻规划日益增长的影响力。今年,我们将深入探讨两方面内容:一是AI安全(组织如何在AI部署中管理风险),二是安全AI(研究人员和组织如何利用AI改进漏洞管理)。同时,我们也强调了人类专业知识在确保AI创新对每个人都值得信赖和安全方面所起的关键作用。 人工智能的弊端在于它引入了更多漏洞。如果一家公司使用它,我们就会发现其中的缺陷。人工智能甚至能攻击其他人工智能模型。它发展得太快,而安全防护却难以跟上。 我们对500名安全专业人士进行了调查,以了解他们在各自行业和组织中采用人工智能(AI)的经验和看法。近半数(48%)的人认为生成式人工智能(GenAI)是他们组织面临的最重大风险之一。主要担忧包括训练数据泄露(35%)、组织内部未经授权使用人工智能(33%),以及外部人员对人工智能模型的黑客攻击(32%)。 人工智能安全 以下哪项与IT相关的风险最令您的组织担忧? 以下哪些生成式人工智能(GenAI)风险最令您的组织担忧? 64%的受访者认为生成式人工智能将对他们的组织产生重大影响,其中62%对确保其使用的能力表示有信心。此外,70%的人认为人工智能立法将有助于提升安全性和保障。然而,51%的人担心与人工智能相关的声誉风险,另外51%的人指出,在实施生成式人工智能的匆忙中,基础安全实践正被忽视。 当我们向一群HackerOne客户提出相同的问题时,我们发现他们对生成式AI影响的看法相似——64%的人同意它将显著影响他们的运营。然而,只有38%的人对自己的防范AI相关威胁的能力有信心,而且只有39%的人认为立法会使AI更安全。 作为知识渊博且技术先进的企业,HackerOne的客户对保障这一快速发展的技术所面临的挑战有着深刻的理解。有趣的是,他们对于AI的声誉风险的关注度低于非客户,有48%的客户表示担忧。 HackerOne的客户正在采取积极措施以避免与人工智能相关的安全事件。过去一年中,HackerOne项目中包含的人工智能资产数量增长了171%,并将很快超过1000个。 AI红队测试——即组织邀请安全研究人员找出其AI产品中的安全漏洞的做法——正作为一种最佳实践,在测试生成式AI部署方面越来越受欢迎。事实上,67%的安全负责人和HackerOne客户认为,对GenAI实施进行外部、无偏见的审查是发现AI安全和安全问题最有效的方法。 此前在针对人工智能模型的红队演练研究中已观察到,某些个体在突破模型防御方面远比其他人更有效。令我惊讶的是,许多研究人员对人工智能了解不多,却能够凭借创造力和毅力绕过我们的安全过滤器。 伊拉娜·阿尔比瑟 技术主管,人工智能安全,Snap Inc. 当你进行提示注入时,你是在让系统以一种该API的开发者不希望它采取的方式运行。对于任何认为提示注入仅仅是让模型说出它不应该说的话的人来说,我要说的是我的发现表明攻击者可以窃取受害者的整个聊天记录、文件和对象。提示注入会引发重大的漏洞。 约瑟夫·塔克,@rez0人工智能安全研究员 人工智能程序中最常报告的五种漏洞 对AI安全的担忧正促使更多组织寻求第三方测试。在所有提交的AI漏洞报告中,55%与AI安全问题相关。与传统安全漏洞相比,AI安全问题在有效报告方面通常门槛较低,并呈现出不同的风险特征。AI安全报告的进入门槛降低意味着这些报告的悬赏金额略低,平均赔付为401美元,而AI安全项目的平均赔付为689美元。虽然目前AI安全漏洞仅适用于少数项目,但其报告数量显著较高,使AI安全成为报告最多的前五类漏洞之一。 人工智能安全与人工智能安全 人工智能安全与人工智能安全的区别是什么?’ 人工智能安全 人工智能安全 涉及对人工智能系统进行测试,目的是防止恶意行为者滥用人工智能,例如,损害其嵌入的系统的机密性、完整性或可用性。 专注于防止人工智能系统生成有害内容,从制造武器的指令到攻击性语言和不当图像。其旨在确保人工智能的负责任使用和遵守道德标准。 建议 在整个 AI 模型生命周期中,建立持续的测试、评估、验证和确认机制。提供关于 AI 模型功能、安全、可靠性和鲁棒性的定期高管指标和更新。定期扫描并更新底层基础设施和软件中的漏洞。 确定国家、州或政府特定的AI合规要求。某些法规围绕特定的AI功能存在,例如人脸识别和与就业相关的系统。建立AI治理框架,明确角色、职责和伦理考量,包括事件响应计划和风险管理。 对所有用户进行关于道德、责任、法律问题、人工智能安全风险以及最佳实践(例如担保、许可和版权)的培训。建立一种关于组织使用预测性或生成性人工智能的公开透明沟通文化。 为了获取更详细的安全与安全测试项目的清单,请下载《人工智能中管理道德和安全风险的上终指南》。 人工智能安全 人工智能和自动化是强大的效率工具,平均每发生一次安全漏洞可为组织节省220万美元。3通过帮助更快地检测和遏制漏洞,从而降低整体影响。没有人工智能和自动化技术的公司面临更长的响应时间和更高的漏洞修复成本。 在对 HackerOne 平台超过 2000 名安全研究员的一项调查中,现在有 20% 的人将人工智能视为其工作的重要组成部分,较 2023 年的 14% 有所上升。然而,只有 38% 的人报告了在某种程度上使用了人工智能,较去年的 53%有所下降,这表明那些发现人工智能具有实际价值的研究员正在进行更深入的投资,而其他人可能在初步实验效果不佳后有所收手。 您目前是否正在使用,或计划使用,GenAI 进行以下任何用途? 我利用人工智能驱动的漏洞扫描器快速识别系统中的潜在薄弱环节,使我能够专注于安全测试中更复杂和细微的方面。我还使用人工智能进行报告。以前,我花费30-40分钟编写报告,以确保所有细节都包含在内、语气恰当且没有语法错误。人工智能简化了这一流程,将时间缩短至平均每份报告7-10分钟。 哈泽姆·埃尔萨亚德,@hacktus安全研究员 在进行渗透测试时,我使用人工智能来自动化重复且耗时的任务,以便我能专注于发现安全漏洞。我还会使用人工智能来总结文档,当我需要了解一项新技术的概况时。在进行渗透测试前的内容发现阶段,人工智能能让我生成定制化的单词列表,以查找那些能绕过常用单词列表雷达的利基内容。 使用Hai加速漏洞修复 33% 的安全研究人员正在使用人工智能来总结信息并撰写报告。HackerOne 的客户也可以通过平台的人工智能生成式助手 Hai,利用人工智能来简化和增强其漏洞管理流程。Hai 提供了对传入报告更深入、更即时的理解,从而能够更快地做出决策并迅速修复。 建议 利用 Hai 定制的建议,针对您独特的科技栈和业务需求,快速解读复杂漏洞报告,通过简洁的摘要和更深入的洞察,实现更快速决策。 使用Hai优化漏洞报告,通过让其建议准确标题、CVSS评分和漏洞分类。Hai还可以帮助您撰写清晰简洁的信息,以实现安全、开发团队和研究人员之间的有效沟通。 通过集成海(Hai)来自动化任务,以协助写作、生成自定义漏洞扫描器模板和管理大型报告,从而减少人工工作量。 海能为我们与研究人员沟通带来革新。管理关系并保持信息清晰简洁可能具有挑战性,尤其是在研究人员和经理都抱有高期望的情况下。简短的回复可能被误解,而较长的回复则耗时。海能帮助我们撰写更精确、更中立的信息,校对我们的沟通内容,并保持一致的语气。这种效率使我们能够与更多研究人员互动,并将时间分配给其他关键任务。 网络安全顾问企业,金融服务 越来越多的安全研究员选择将安全研究作为全职职业,因为安全研究员正投入更多时间来提升他们的技能