新聞

應用程式安全平臺業者Aikido Security發布《State of AI in Pentesting 2026》報告,指出AI輔助開發正在加快企業軟體變更與發布速度,但固定週期執行的滲透測試結果,可能無法完整反映生產環境的最新狀態與風險。

這份報告針對歐美400名雲端原生組織的資安與工程主管進行調查。調查結果顯示,76%組織在過去12個月曾因資安或安全性疑慮,停止、限制或撤回(roll back)AI驅動的行為;另有71%組織表示,AI與自動化技術讓安全事件更難偵測、調查與修復。報告分析,這與企業仍在建立相關能力有關,包括判斷AI行為是否造成問題、追蹤其執行內容,以及在事件發生後限制影響範圍。

在軟體交付節奏方面,76%的組織至少每週部署一次重大的生產環境變更,但每次發布都會執行安全驗證的組織僅占21%。此外,64%組織表示,安全測試時程會影響發布決策,可能導致發布延後,或使團隊在接受已知風險的情況下仍推出變更。另有48%團隊表示,等到收到滲透測試報告時,相關測試結果經常或總是已經過時。

人工滲透測試也受限於時間、應用程式脈絡,以及一致性。52%組織表示,即使完成滲透測試,仍無法完整確認哪些系統、功能或業務流程實際經過檢查;另有51%受訪者認為,人工測試經常或總是漏掉較深層的安全問題,例如商業邏輯缺陷、存取控制失效,以及必須串連多個操作步驟才會形成的攻擊路徑。

至於企業對新一代安全測試的期待,受訪者最重視的是可頻繁執行或隨需啟動測試,以及快速取得結果,兩者各占39%,高於降低單次測試成本的27%。在稽核或法規審查情境下,40%受訪者表示,相較於單純依賴滲透測試廠商報告,可重現的系統證據(reproducible system evidence)更有助於說明漏洞是否存在,以及修補措施是否有效。

報告也引用市場研究機構IDC的觀察指出,傳統滲透測試原本以週期性評估為基礎,但現代軟體交付已不再依照固定週期進行。隨著企業軟體開發與發布節奏加快,尤其是AI輔助軟體開發逐漸普及,安全測試將需要更貼近發布流程,才能協助企業資安團隊掌握生產環境中的實際風險。