防御者的窗口期:AI时代网络安全亟需立即行动
OpenAI-Hugging Face事件是网络安全领域的分水岭时刻,因为它让我们得以一窥典型威胁行为者的能力将在未来数月如何演变。过去几周,我与许多组织进行了交流,一个主题十分清晰:他们知道自己需要以前所未有的速度从根本上升级网络安全实践。在这篇文章中,我将分享我们为保卫OpenAI正在做什么、其他组织今天可以采取的具体步骤,以及为什么现在必须行动。
当前形势概览
世界各地开发的AI模型越来越能够自动化真实网络攻击的各个环节,使得长期存在的安全漏洞——从深埋在人类编写软件中的缺陷到被遗忘的权限——更容易被发现和利用。同样的AI能力也为防御者提供了发现和修复这些弱点的新方法,但他们需要立即行动。如果企业果断行动——包括改进基础工作并用AI赋能团队——我们就能让互联网比以往任何时候都更加安全。
在OpenAI-Hugging Face事件中,一个自主智能体集群不仅自主渗透了OpenAI的研究基础设施,还渗透了另一家公司的生产基础设施,将各种漏洞串联利用——从之前未知的安全缺陷,到使用已泄露到互联网上的用户账户凭据。越来越清楚的是,每家公司的技术债务都掩盖着重大的安全缺陷,防御者必须在攻击者发现并利用它们之前找到并修复。
为了让防御者相对攻击者占据优势,今年早些时候,我们开始仅向受信任的防御者发布我们的网络能力。此后,多家公司发布了开放权重模型,其网络能力仅落后前沿几个月。最新发布的此类模型之一似乎计划在8月底推出,并似乎可能显著加速威胁格局的演变。
虽然AI赋能的攻击者很快就能在许多现有系统中发现长期存在的缺陷,但AI也将使防御者更容易发现、排序并修复这些缺陷。安全仍然是一场猫鼠游戏,但AI可能以从根本上有利于防御者的方式改变其经济逻辑。例如,我们开始专门训练模型编写超人类水平的安全代码。我们的模型在数学证明方面也非常出色,这可以用于形式化验证软件安全性,而这对人类来说已被证明是极为棘手的。
一则个人轶事
OpenAI-Hugging Face事件发生后,我让ChatGPT Work(使用公开可用的GPT-5.6 Sol)评估gregbrockman.com的安全性。那是一个简单的静态网站,托管在AWS上,以Cloudflare作为前端,所以我原本以为不会有太多可被利用的攻击面。
大约15分钟内,它发现了13个问题,其中许多单独来看可能无法利用——但我可以想象它们与其他漏洞串联起来会产生显著影响。我没有配置DNS记录来防止攻击者伪造以我名义发送的电子邮件;我的网站使用了不安全的jQuery版本;Cloudflare通过未加密的HTTP将请求转发到AWS。
然后我让ChatGPT Work修复这些问题,它在一个小时的过程中完成了。它在我浏览器中打开Cloudflare控制面板,接着点击许多按钮,正确配置了DNS、TLS和高级安全设置;它从网站上彻底移除了jQuery;它把我从AWS迁移到了Cloudflare Pages;它启动了DMARC的分阶段部署。
而这还只是我的个人网站。这是一个小例子,说明我们现有的模型如何充当“网络守护者”——发现人类没有时间或专业知识去触及的长尾问题(它修复的许多设置我只是模糊熟悉,但并不知道正确的配置方式),然后用经过适当调整的部署计划修复它们。
OpenAI如何保卫自身
Hugging Face事件表明,我们低估了自身AI模型在现实世界中的网络能力。我们正相应加强安全要求,这反过来又为我们现有的安全研究和内部安全工作增添了更多紧迫性。
我想分享一些我们当前保障OpenAI安全的方法,希望能对其他组织有所启发。为了保护OpenAI,我们在基础控制——正确做好基本工作——和通过前沿智能增强防御能力两方面都投入了大量资源。这一战略有四大支柱。
首先,我们使用模型帮助保障代码安全。Codex(包括我们的安全插件)验证代码变更、识别漏洞,并帮助开发者在代码部署之前修复问题。仅仅产生更多需要人工验证的安全发现是反目标;真正的目标是在真实漏洞上线前捕获它们,并缩短从发现问题到安全部署修复之间的路径。随着我们继续训练模型编写越来越安全的代码,我们的目标是让某些类别的软件漏洞不再出现在新编写的代码中。
其次,我们让模型持续投入基础设施防御工作。如今,几乎所有初始安全告警都会先由智能分流,然后才有人类介入。这有助于减少防御者的繁琐工作,提高响应速度,并让人类将时间花在技能最能发挥杠杆作用的地方——辨别、判断和实际专业知识。我们越来越多地将这些检测连接到有界自动化响应,同时由人类负责最高影响的决策。目标是确保我们能够以机器速度检测和响应安全问题。
第三,我们使用前沿智能持续枚举、探测并识别潜在攻击路径。通过识别漏洞、配置错误、权限过高的身份或非有意的信任边界,我们能够在攻击者滥用这些缺口之前快速发现并封堵它们。这使我们能够在产品、基础设施和系统中持续评估、监控和测试我们的安全不变量——即我们确信成立的安全属性。
最后,我们在大规模范围内大力投资基础工作。我们持续投资安全架构和控制措施,采纳纵深防御和最小权限等策略,并正在设计需要多个独立控制同时失效才会发生灾难性事件的系统。网络隔离、工作负载加固、监控、安全补丁和部署等经典安全控制措施,在AI未来将比以往任何时候都更加重要。
防御者现在应该做什么
时间至关重要,防御者需要以极速推进以下步骤。下面我会提到OpenAI的技术,但生态系统中也有大量竞品值得评估。重要的不是具体工具,而是现在就把强大的AI交到你的防御者手中。
获得组织承诺和支持。我们正经历安全风险的快速变化——确保你的安全和工程组织拥有快速应对这些风险所需的支持、协作和资源。与你的团队进行桌面推演,模拟这些攻击可能如何在你的组织中显现,以及你们将如何应对。
给你的安全团队一个智能体。开始使用Codex、Codex安全插件,或其他有能力的智能体编码与安全工具。为它提供经批准的访问权限,使其能够访问你的安全团队需要评估的代码库、基础设施配置和技术文档。不要等待全公司推广后再开始,先从最高优先级系统着手。
为智能体配备安全专业知识。从社区支持的技能开始,其中包括静态分析、安全专项代码审查、漏洞变体分析、软件供应链风险和其他安全相关的工作流。然后围绕你组织的架构、安全标准、威胁模型和行动手册,构建你自己的技能。
立即对自有系统运行安全评估。优先评估面向互联网的服务、认证流程、基础设施即代码、部署管道和处理敏感信息的系统。随着团队建立信心,逐步扩大扫描范围。清理你现有的漏洞积压。将代码扫描器、依赖告警、安全工单、漏洞赏金报告和以往评估的发现交给你的智能体。请它对这些发现进行分流,区分可被利用的问题与噪音,识别代码库中其他位置的相关漏洞,并建议优先修复什么。
将安全审查直接嵌入开发流程。在代码变更合并之前使用智能体进行审查,并在CI中运行安全检查。留意认证错误、访问控制绕过、凭据暴露、不安全的依赖、不安全的默认配置、扩大生产系统访问权限的变更以及其他漏洞。
让智能体帮助修复它发现的问题。对于已验证的问题,请它生成并验证一个有针对性的补丁,编写回归测试,并确认漏洞不再复现。对于影响重大的变更保留人工审查,但要消除从识别真实问题到把安全修复呈现给工程师之间的不必要延迟。
逐步自动化检测分流。不要从试图构建自主安全运营中心开始。先从对一个代码仓库运行只读安全扫描开始,或者让智能体使用对你现有日志的只读访问权限,审查已解决的告警。让它总结证据并建议处置方式,而由人类做出每个决策。随着信心增长,进入咨询式拉取请求扫描,然后是实时告警分流,最后是自动关闭严格定义的误报。
在需要之前就准备好AI辅助取证调查能力。申请网络安全可信访问(Trusted Access for Cyber),让你的团队获批使用GPT-Daybreak-Blue进行授权的防御工作,包括事件响应、检测工程和恶意软件分析。练习使用这一能力分析日志、遥测数据和安全告警。
开展实验、举办黑客周、快速迭代。我们将需要构建各种新工具,改变我们的工作方式,并提升每个人的能力,以适应我们正在进入的世界。鼓励你的团队开展实验,安排黑客周来构建新能力,专注于快速迭代那些自动化解决问题中一小部分的循环。快速的增量进步会带来复合的防御成果,随着团队建立信心,你可以逐步扩大自主权。
没有哪家公司能独自完成这一切。我们的请求是:AI实验室、安全厂商、企业和维护者分享经过验证的发现、修复方案和实用行动手册,让一个组织的发现能够强化整个生态系统。
防御者的窗口现在敞开了。未来数月,每个组织都需要开始大幅自动化其安全计划以保持安全,随着AI的持续进步,安全社区必须紧急行动起来,定义那些让防御者力量提升速度超过攻击者的工具、实践和行动手册。这将需要巨大而前所未有的努力,但如果我们团结一致,就能打造一个比以往所能想象的更安全的世界。