当前位置: 首页 > article >正文

软件开发加速安全审查滞后:“查找 - 修复”与“防御 - 推迟”难敌新风险!

ZDNET的关键要点持续部署让旧安全模型过时漏洞积压令开发团队不堪重负应用程序安全需向代码创建阶段转移。锻炼时在跑步机上反复踏步付出努力却原地不动毫无成就感第二天再重复就更觉沮丧。应用程序安全也类似编码完成后安全团队或客户会发现漏洞扫描工具的报告没完没了。开发人员要停下新开发工作重新熟悉代码定位并修复漏洞、发布补丁。77%的IT经理称其AI代理失控有5种控制方法。和在跑步机上一样新代码、新依赖项和新漏洞出现“查找 - 修复”循环就会重启。这一令人沮丧的过程常被称作“查找 - 修复”循环。安全和质量保证团队用漏洞扫描器和渗透测试发现问题后开发人员按漏洞报告设置分类队列还会安排修复冲刺。“查找 - 修复”更像是对已发布代码的被动反应人们希望在软件发布造成危害或客户要求可靠代码前修复安全漏洞但有些旧代码深处的安全漏洞难以修复代码修改叠加在有隐患的基础上找根本原因会引发更多问题。此外询问了5位数据领域领导者了解他们用AI实现自动化及终结集成噩梦的方法。这时“防御 - 推迟”做法登场。程序员和安全团队不修复易受攻击的代码而是设置防护墙如防火墙、运行时保护等可减少风险暴露但底层应用程序弱点仍未解决。问题是“查找 - 修复”和“防御 - 推迟”不会消失意外情况总会发生AI时代这种可能性更大。近半数网络安全专家想辞职原因在此。这两种做法已不够软件开发速度加快尤其是开发人员用AI辅助快速推出新版本和新功能时。发布更快修复更慢过去软件定期发布更新和新版本重大版本一年一次更新每季度一次。现在有了CI/CD持续集成/持续部署关键在“持续”。每次调整、冲刺、漏洞修复、依赖项更新等都可能引发安全问题速度之快让传统安全团队来不及审查。4个关键的AI漏洞被利用的速度比防御者反应速度还快。这还没考虑漏洞修复。安全团队审查代码时会发现成百上千问题问题发现速度比开发人员修复速度快。多数修复工作让开发人员无法专注创新和新代码开发导致上下文切换影响生产力。所以多数软件有未解决问题和漏洞队列需定期排序、处理。据Edgescan数据网络问题平均54天修复Web应用程序近75天。45%的大公司漏洞一年后仍未修复。软件会给用户带来问题漏洞会被攻击者利用已知未修补漏洞信息会被出售。最大的AI威胁来自内部有12种保护组织的方法。威瑞森2025年数据泄露事件报告显示20%的威胁行为者通过代码漏洞进入系统比上一年增加34%另外两种主要入侵方式是凭证滥用22%和网络钓鱼攻击16%。修补漏洞本可阻止20%的入侵攻击但并不容易。VulnCheck报告称32.1%的已知被利用漏洞在通用漏洞披露CVE发布当天或之前就有被利用证据高于2024年的23.6%。即供应商还没发现漏洞坏人就已利用。CVE是通知和跟踪已知漏洞解决情况的机制VulnCheck数据表明近三分之一漏洞在开发人员发现前就被坏人利用。我们不能只是加快修补速度不能仅要求开发人员提高修补代码速度或效率除人类程序员生理极限和AI的实际限制外还有实际问题。企业系统有依赖项、正常运行时间要求等小系统可能依赖无法控制的组件。比如某天早上5个旧网站无法运行托管运营商更改软件版本致自定义代码出错在OpenAI Codex帮助下花几天才修复。还有优先级排序疲劳问题每个漏洞都被视为关键问题时就没有真正重要的问题会让人应接不暇。AI会让网络安全过时吗还是硅谷故弄玄虚即使是AI驱动的漏洞扫描也无法解决问题如Anthropic Mythos等工具不能解决根本问题。扫描结果仪表盘会给人掌控局面的错觉但底层工程实践仍产生相同缺陷。IT运维人员会用网络或应用程序防火墙等工具采取“防御 - 推迟”方法这些“补偿控制”必要但可能成为修复根本问题的替代品很危险因为围绕薄弱软件的安全工具不能解决代码薄弱问题。事后修补不安全且成本高编写原始代码时防御性编码并修复更省时省力。现代开发改变了风险格局很难确定“现代开发”实践的起始时间从磁盘发布更新转向构建云服务时开发周期改变近几年AI辅助开发成为变革力量实践再次改变。现在的软件开发方法与“查找 - 修复”盛行时不同应用程序风险贯穿软件生命周期。企业AI代理可能成为终极内部威胁。AI改变了发布时间表加快进度、缩短周期但可能扩大代码创建和安全审查的差距。代码创建时间缩短、产出量增加但测试时间未相应减少。在Claude Code上开发Mac应用编写代码只需20分钟但测试需几小时编码时间可忽略不计测试时间占开发时间大部分没有AI辅助可能无法完成项目。还有7种用AI编码快速交付产品的技巧。关键是AI生成的代码不一定安全。Snyk报告称56.4%的开发人员常在AI生成代码中遇到安全问题80%的开发人员忽略或绕过组织的AI代码安全政策。改变应用程序安全的起点本文探讨了软件生产加速但安全是下游问题的情况就像跑步机加速代码增多问题也增多问题发现速度比修复速度快。要明确“查找 - 修复”和“防御 - 推迟”做法不会完全摒弃意外情况总会发生仍需扫描、修补、监控和运行时防御但应作为第二层安全网。可在评论中分享组织中漏洞积压是可控过程还是无尽队列。人工智能相关内容- 尝试本地、开源且免费的Claude Code替代方案——了解其工作原理- 立即从Windows 11中移除Copilot AI的方法- AI自我毒害致模型崩溃——解决办法在此- 识别AI生成图像的6个明显虚假迹象及常用免费检测工具

相关文章:

软件开发加速安全审查滞后:“查找 - 修复”与“防御 - 推迟”难敌新风险!

ZDNET的关键要点持续部署让旧安全模型过时,漏洞积压令开发团队不堪重负,应用程序安全需向代码创建阶段转移。锻炼时在跑步机上反复踏步,付出努力却原地不动,毫无成就感,第二天再重复就更觉沮丧。应用程序安全也类似&am…...

应用安全从被动到主动:企业如何提升弹性与可靠性,降低安全债务?

ZDNET核心观点应用安全需董事会层面问责,企业文化影响“设计即安全”工作,运营模式将预防转化为行动。企业聚焦软件策略改变网络安全结果,挑战是在开发周期早期融入安全措施,构建捕捉漏洞和隐患的工具技术。本文将从被动到主动的转…...

FastAPI清洁架构实践:从分层设计到可维护项目搭建

1. 项目概述:一个为FastAPI项目设立的“洁净室”当你开始一个新的FastAPI项目时,面对的是一个空白的画布。理论上,你可以自由地绘制任何架构,但现实往往是:随着第一个路由、第一个数据库模型、第一个业务逻辑的加入&am…...

从零到一:PyQt-Fluent-Widgets导航组件实战指南

从零到一:PyQt-Fluent-Widgets导航组件实战指南 【免费下载链接】PyQt-Fluent-Widgets A fluent design widgets library based on C Qt/PyQt/PySide. Make Qt Great Again. 项目地址: https://gitcode.com/gh_mirrors/py/PyQt-Fluent-Widgets 你是否曾经为P…...

微博数据接口解决方案:Python爬虫工程实践与反爬策略

1. 项目概述与核心价值最近在折腾一个挺有意思的项目,叫longlannet/weibo。乍一看,这像是一个与微博相关的代码仓库,但它的价值远不止于一个简单的爬虫或客户端。作为一个在数据工程和自动化领域摸爬滚打多年的从业者,我深知在当今…...

Neovim集成ChatGPT:AI编程助手插件配置与实战指南

1. 项目概述:当Neovim遇上ChatGPT,一个插件如何重塑你的编码体验 如果你是一个Neovim的深度用户,同时又对AI辅助编程抱有极大的热情,那么你很可能已经听说过或者正在寻找一个完美的结合点。 jackMort/ChatGPT.nvim 这个项目&…...

Atlas框架:机器学习全生命周期的安全审计与验证

1. Atlas框架:机器学习生命周期的安全守护者在机器学习(ML)模型日益渗透到金融、医疗等关键领域的今天,一个令人不安的事实逐渐浮出水面:从数据采集到模型部署的整个生命周期中,每个环节都可能成为攻击者的…...

ZYNQ UltraScale+ MPSoC实战:基于PL端AXI_UART16550 IP核与PS端中断机制,实现RS485多帧长数据可靠接收

1. 工业通信场景下的ZYNQ UltraScale MPSoC实战 在工业自动化领域,RS485总线因其抗干扰能力强、传输距离远等优势,成为设备间通信的主流选择。而ZYNQ UltraScale MPSoC凭借其独特的PSPL架构,能够完美应对工业通信中对实时性和可靠性的严苛要求…...

基于Puppeteer的网页结构化检查工具:原理、实现与优化

1. 项目概述:一个面向开发者的网页内容检查与结构化工具最近在折腾一个很有意思的小项目,起因是团队里经常需要从各种网页上抓取信息,然后手动整理成结构化的数据。比如,产品经理丢过来一个竞品网站链接,让你分析一下他…...

如何在Windows电脑上直接安装Android应用:3个简单步骤告别模拟器

如何在Windows电脑上直接安装Android应用:3个简单步骤告别模拟器 【免费下载链接】APK-Installer An Android Application Installer for Windows 项目地址: https://gitcode.com/GitHub_Trending/ap/APK-Installer 你是否曾经希望在Windows电脑上直接运行An…...

为什么93%的开发者在WebRTC集成中卡在ElevenLabs音频缓冲层?——低延迟TTS流式传输终极调优方案

更多请点击: https://intelliparadigm.com 第一章:ElevenLabs API开发接入指南 ElevenLabs 提供高质量、低延迟的语音合成(TTS)服务,其 RESTful API 支持多种语言、情感调节与声音克隆能力。接入前需在 ElevenLabs 控…...

Bose-Hubbard模型与量子Gibbs态模拟技术解析

1. Bose-Hubbard模型与量子模拟基础在量子多体物理研究中,Bose-Hubbard模型作为描述玻色子在周期性势场中行为的标准模型,已成为连接理论预测与实验验证的关键桥梁。这个看似简单的模型却能展现出丰富的物理现象,从超流态到Mott绝缘态的量子相…...

基于MCP协议与Google Apps Script的Google Workspace自动化集成实践

1. 项目概述:当Google Workspace遇上MCP如果你是一名开发者,或者负责企业内部的自动化流程,那么对Google Workspace(谷歌工作区)一定不陌生。从Gmail、Google Drive到Sheets、Docs和Calendar,它几乎构成了现…...

汉字可视化探索平台:基于Flask+Vue的汉字浏览系统架构与实现

1. 项目概述:一个汉字学习者的“浏览器”如果你和我一样,对汉字的结构、演变和背后的文化故事着迷,那你一定经历过这样的时刻:在阅读古籍、碑帖,或者仅仅是看到一个生僻字时,心里会冒出无数个问号——这个字…...

运营商网络工程师视角:VoWiFi部署中的ePDG与AAA服务器配置要点及避坑指南

运营商网络工程师实战:VoWiFi部署中ePDG与AAA服务器配置的20个关键细节 当运营商开始规划VoWiFi网络时,会议室的白板上总是画满了各种接口和协议栈。但真正决定项目成败的,往往是那些容易被忽略的配置细节——比如IKEv2协商时DH组的选择会怎样…...

1D-CNN模型如何关联阴谋论搜索与仇恨犯罪预测

1. 项目概述:当AI遇见阴谋论——一次用数据洞察社会风险的尝试作为一名长期关注数据科学与社会计算交叉领域的研究者,我常常思考一个问题:互联网上那些看似荒诞、却拥有庞大拥趸的阴谋论,究竟只是茶余饭后的谈资,还是真…...

RAG开发实战:Langchain-RAG-DevelopmentKit核心架构与工程化指南

1. 项目概述:一个面向RAG应用开发的“瑞士军刀”如果你正在或打算基于LangChain构建检索增强生成(RAG)应用,那么你大概率会遇到一个经典困境:从零开始搭建一个健壮、可扩展的RAG系统,需要整合的组件和技术栈…...

量子网络远程纠缠生成技术及其应用

1. 量子网络中的远程纠缠生成技术解析量子纠缠作为量子计算与量子通信的核心资源,其非局域特性为分布式系统提供了经典方法无法实现的协调能力。在金融高频交易、智能电网调度等对延迟极度敏感的领域,量子纠缠带来的协调优势尤为显著。基于腔量子电动力学…...

电子显微镜波传递函数与Ptychographic重建技术解析

1. 电子显微成像中的波传递函数解析 波传递函数(Wave Transfer Function, WTF)是理解电子显微镜成像机制的核心数学工具。这个复数值函数描述了电子波与样品相互作用后,在空间频率域中的相位和振幅变化情况。在透射电子显微镜(TEM…...

DeepSeek代码能力实测:3大编程范式通过率对比,92.7%准确率背后的5个隐藏陷阱

更多请点击: https://intelliparadigm.com 第一章:DeepSeek HumanEval测试全景概览 HumanEval 是由 OpenAI 提出的函数级代码生成基准测试集,包含 164 道 Python 编程题,每道题提供函数签名、文档字符串(docstring&am…...

Vinkius Cloud扩展:在IDE中无缝管理MCP AI网关运行时

1. 项目概述:在IDE中管理你的AI网关运行时如果你正在开发或使用基于MCP(Model Context Protocol)的AI应用,那么你很可能已经体会过在多个AI客户端(比如Cursor、Claude Desktop、Windsurf)之间管理和维护后端…...

OpenClacky:AI Agent技能加密与商业分发平台实战指南

1. 项目概述:从开源共享到知识变现的桥梁在AI Agent(智能体)生态蓬勃发展的今天,我们看到了一个有趣的现象:无数开发者贡献了海量的“技能”(Skills),让像OpenClaw这样的平台功能日益…...

用STM32CubeMX和HAL库驱动MG90S舵机:从PWM原理到代码实现的保姆级教程

用STM32CubeMX和HAL库驱动MG90S舵机:从PWM原理到代码实现的保姆级教程 第一次接触舵机控制时,我被那个小小的MG90S迷住了——它居然能精确地转动到指定角度!但当我真正开始用STM32控制它时,才发现PWM参数配置的坑比想象中多得多。…...

Claude智能优化器:提升AI应用开发效率的提示词工程中间件

1. 项目概述与核心价值 最近在折腾AI应用开发,特别是围绕Claude API做各种自动化工具时,发现一个挺普遍的问题:直接调用Claude API返回的答案,有时候会显得有点“啰嗦”或者“不够聚焦”。比如你让它写一段代码,它可能…...

ARM PMU性能监控架构与寄存器详解

1. ARM PMU性能监控架构概述 性能监控单元(Performance Monitoring Unit, PMU)是现代处理器中用于硬件级性能分析的关键模块。作为ARM架构的重要组成部分,PMU通过一组可编程计数器来记录处理器运行过程中发生的各类微架构事件,为系统性能分析和优化提供数…...

Linux服务器远程桌面实战:xrdp配置与Windows无缝连接指南

1. 为什么需要xrdp远程桌面? 刚接触Linux服务器的朋友经常会问我一个问题:"能不能像Windows那样直接用远程桌面连接?"说实话,我第一次管理Linux服务器时也有同样的困惑。毕竟对于习惯了Windows图形界面的用户来说&#…...

Dify工作流构建指南:从业务需求到可运行AI应用的全流程解析

1. 项目概述:从业务需求到可运行工作流的全栈构建器如果你正在使用 Dify 这类低代码 AI 应用开发平台,大概率遇到过这样的困境:脑子里有一个清晰的业务想法,比如“我想做一个能自动处理客服工单并生成摘要的机器人”,但…...

别再只用XXL-Job了!用Go写的Temporal,搞定延时发短信、定时对账这些复杂工作流真香

从XXL-Job到Temporal:用Go重构复杂工作流的实战指南 如果你正在使用Java系的XXL-Job处理定时任务,却苦于复杂业务逻辑的编排困难,那么是时候认识Temporal了。这个用Go编写的分布式工作流引擎,正在重新定义我们处理延时任务、多步骤…...

Vellium:基于Electron与RAG的本地AI创作工作台架构解析

1. 项目概述:Vellium,一个全能的本地AI创作与对话工作台如果你和我一样,既沉迷于与AI进行深度角色扮演对话,又需要它协助进行严肃的写作、整理知识库,并且对数据隐私和本地化运行有执念,那么你一定会对Vell…...

将Taotoken作为内部AI中台统一对接各类客户端工具

🚀 告别海外账号与网络限制!稳定直连全球优质大模型,限时半价接入中。 👉 点击领取海量免费额度 将Taotoken作为内部AI中台统一对接各类客户端工具 设想一个中型研发团队,内部已经引入了Claude Code、OpenClaw等多种A…...