腾讯云安全副总经理解决方案:网络攻防的GPT时刻
核心观点与背景
- AI重塑攻防格局:攻防失衡主要体现在漏洞集中爆发、攻击效率提高、防守方疲于应付、攻击门槛降低四个维度。AI已从辅助发现漏洞阶段迈向自主挖掘、验证和复杂利用链攻击的新阶段。
- 传统SAST的挑战:传统SAST工具面临漏报盲区大、规则维护成本高、止步于发现缺少闭环、误报率高四大挑战,难以应对AI驱动的漏洞挖掘和利用。
AI驱动的代码安全技术趋势
- 趋势:AI驱动的代码安全技术正从传统SAST工具向结合LLM语义理解、AI Agent自主推理、知识自动进化和发现-验证-修复一体化的方向发展。
- 关键数据:根据CISA KEV数据库最新趋势,漏洞披露到被实际利用的时间差已缩短到小时级,>99%的0day漏洞未修复。
CodeBuddySecurity的设计思路与方案
- 设计思路:CodeBuddySecurity通过“先建模、先生成、再实跑、再溯源、后裁定”的流程,构建自我增强飞轮,实现从漏洞发现到修复的闭环。
- 技术方案:采用Xcheck+AI深度安全扫描的Hybrid Code Security方案,核心特点包括:
- 覆盖流程全:覆盖漏洞发现、评估、验证、修复、审核环节。
- 威胁建模驱动:通过项目分析、威胁情报分析、攻击面分析三位一体,指导漏洞发现与精准定级。
- 双引擎并扫:Xcheck静态分析+AI审计并行扫描,保障检出更全面。
- 对抗性审查:通过低价值发现过滤、验证漏洞证据、攻击路径分析、自我证伪,识别真实漏洞。
- 动静结合验证:通过验证的规则反哺Xcheck,提升检出能力。
CodeBuddySecurity实战案例
- 案例1:未授权远程SQL注入(LiteLLM)
- 漏洞成因:隐藏在0.01%代码量的异常路径中,传统SAST工具无法发现。
- 定位能力:通过Attack-Surface节点识别不对称路径,生成高质量审计引导,红队对抗验证。
- 案例2:未授权远程拒绝服务(Suricata)
- 漏洞成因:跨层设计缺陷叠加导致的资源类问题。
- 定位能力:通过双源命中机制,将跨层设计缺陷转化为可验证的审计任务。
- 案例3:未授权远程拒绝服务(React)
- 漏洞成因:BigInt路径被遗漏,传统SAST无感。
- 定位能力:通过Threat-Intel历史分析能力,从修复历史中提取信号,定位遗漏的高发区。
CodeBuddySecurity的能力表现
- SAST:
- 提高漏洞召回率:在已知漏洞测试集上召回率提升超80%。
- 降低漏洞误报率:在真实业务代码上漏洞准确率提升超70%。
- AI:
- 平衡效果与成本:支持高中低多模型搭配,实时查看Token消耗,平均仓库消耗Token 13M(已减去缓存,缓存命中率超70%)。