应用安全研报总结
核心观点:尽管应用安全程序在漏洞发现的早期阶段已相当成熟,但生产环境仍是风险实际发生的地方。主要挑战已从检测漏洞转向在漏洞被武器化前快速响应和缓解。
关键数据与发现:
- 已知漏洞与补丁差距:80%的组织在过去一年内至少经历过一次涉及已知漏洞的安全事件。补丁处理时间(尤其是关键漏洞)通常需要数天,而非数小时,这导致大量可被利用的时间窗口。
- 运行时是攻击主要战场:近半数组织报告生产环境中的安全事件涉及在发布前已识别的漏洞,另有近半数涉及发布前未被发现但最终仍进入生产的漏洞。这表明即使加强上游检测,若缺乏运行时控制,风险仍会进入生产环境。
- AI在生产中,安全在事后:70%的组织已将AI驱动的应用组件投入生产,但仅18%拥有实时运行时可见性,多数依赖事后审计或日志记录。随着AI组件行为日益动态和不可预测,事后分析不足以作为有效控制。
- 主要瓶颈是可利用性验证:54%的受访者认为区分真实威胁与理论性发现是最主要的调查挑战。41%的受访者表示,若能提供漏洞在生产环境中的可利用性证明,将极大改善漏洞处理速度。
- 运行时阻止意愿与能力缺失:仅17%的组织配置WAF等工具自动阻止应用层攻击,多数采取保守模式(如仅阻止已知模式或仅监控)。73%的组织表示可能采用可靠的虚拟补丁技术,但前提是能确保极低的误报率。
- 投资意向转向运行时安全:42%的组织计划在未来两年增加对运行时安全的投资(生产防御和持续监控),与52%计划增加对预生产阶段的投资形成对比。但预算预期存在分歧,35%预计AI安全预算将下降。
研究结论:当前安全投资集中于预生产阶段,但面对AI加速漏洞发现和利用、应用行为日益动态的威胁环境,组织需加强运行时可见性、可利用性验证和可信执行能力,以缩短从漏洞识别到缓解的时间窗口,有效应对生产环境中的安全风险。