
資安新創公司 Wiz 利用其AI工具,已成功在網路連線的關鍵基礎設施中發現 475 項資安漏洞,涵蓋鐵路、醫院、電商與雲端服務等,協助企業在駭客攻擊前修復風險。此「Scan for Good」計畫運用谷歌 Gemini 模型等AI技術,並獲美國網絡安全和基礎設施安全局合作,顯示AI在資安防禦上的重要性。
雲端資安新創公司 Wiz 正積極運用人工智慧(AI)工具,偵測網路連線的關鍵基礎設施中潛藏的資安弱點。這項名為「Scan for Good」的倡議,旨在協助各機構在惡意攻擊者發現並利用這些漏洞之前,預先找出並修復嚴重的資安風險。
Wiz 的技術核心包含其自研的 Wiz Red Agent,以及與谷歌(Google)Gemini 模型結合的內部 AI 研究能力,例如 3.8 Flash Cyber 工具。這些技術獲授權後,可用於分析面向公眾的網站、應用程式介面(API)及其他網路應用程式。
根據 Wiz 的報告,其 AI 工具已成功識別出 475 項關鍵或高嚴重性的資安漏洞。這些漏洞遍及多個重要領域,例如曾協助一家鐵路營運商,確保其外洩的生產資料庫安全,該資料庫包含敏感資訊及管理員帳戶。此外,Wiz 也協助醫院修復了存取控制和遠端程式碼執行方面的缺陷,並幫助一個國家加強了其「具國家意義的檔案」網站的存取控制措施。
在其他案例中,Wiz 的技術也發現了電子商務平台的支付服務、AI 訓練平台以及雲端基礎設施供應商存在的漏洞。其中一個值得注意的案例是,某雲端基礎設施供應商的一個公開密碼,可能讓駭客在支援旗艦 AI 服務的 500 多個生產容器映像檔中植入惡意軟體。Wiz 也為一家大型航空公司提供了乘客與訂票資料的保護,並協助某全球性體育組織保護其護照及聯絡資訊。
Wiz 執行長 Ami Luttwak 及 Gal Nagli 指出,這項工作能幫助企業趕在攻擊者之前發現並修復關鍵漏洞,隨著 AI 技術的發展,企業能以此方式領先於潛在的威脅。他們預計將分享 Scan for Good 的實際案例,以及關於漏洞模式、AI 對可利用性影響的匿名研究,並提供給企業自行掃描環境的指引。此計畫也獲得了美國網絡安全和基礎設施安全局(Cybersecurity and Infrastructure Security Agency)的合作支援,並與國防高等研究計劃署(DARPA)的開源漏洞發現工具競賽有間接關聯,顯示 AI 驅動的漏洞偵測工具正日益普及。
