網路服務與資安業者Cloudflare於6月18日公開其內部AI輔助漏洞探索架構,說明該公司如何將AI代理用於大規模程式碼安全檢查。
Cloudflare指出,企業若要把AI導入漏洞探索,關鍵不只是選用哪一個模型,而是建立可替換不同模型、可保留執行狀態、可驗證結果,並能串接修補流程的工程架構。該公司將大型漏洞探索任務拆解為多個階段,讓每個代理只處理特定範圍的工作,並將執行狀態寫入資料庫,以便中斷後重新執行或接續分析。
Cloudflare的架構將AI代理視為執行特定任務的工作單元,底層模型則可依階段替換。Cloudflare將整體流程分成兩部分,前段是負責掃描程式碼庫並產生候選漏洞的漏洞探索框架(Vulnerability Discovery Harness,VDH),後段則是負責去除重複項目、判斷風險與協助修補的漏洞驗證系統(Vulnerability Validation System,VVS)。Cloudflare採用跨模型方式執行VDH與VVS,讓後段模型以獨立邏輯驗證前段模型提出的漏洞假設,避免由同一模型驗證自身推論。
在驗證流程方面,Cloudflare表示,每項確認後的漏洞發現,都必須附上可在未修改原始程式碼情況下執行的概念驗證(PoC)測試案例,以及對應的建議修補程式。進入VVS後,系統還會結合部署環境、組態與程式碼路徑等脈絡,評估相關漏洞在正式環境中是否可觸及,或是否具備可由實際攻擊者觸發的條件。若進入修補階段,修補代理可產生修補內容並執行測試,但不會自行合併程式碼,最終仍須由工程人員審查。
Cloudflare也揭露內部處理結果,從逾2萬筆的候選漏洞發現中,最終留下7,245項可交由工程團隊處理的發現。不過Cloudflare強調,這些發現來自隔離研究實驗,用於壓力測試內部程式碼,不代表正式環境仍存在尚未修補且可被攻擊者實際觸發的漏洞。
Comments (0)