乐于分享
好东西不私藏

情报洞察|英国政府在AI黑客马拉松中发现400多个漏洞

情报洞察|英国政府在AI黑客马拉松中发现400多个漏洞

情报速览

英国政府通过一系列内部人工智能(AI)黑客马拉松活动,在9个政府部门的公共代码库中发现并修复了407项安全漏洞。该活动由英国国家网络安全中心与科学、创新和技术部下属的政府网络协调中心(GC3)联合组织,每周举行一次。参与者发现了包括身份验证绕过、数据泄露和远程代码执行在内的关键缺陷。其中部分漏洞此前已被掌握,并已通过补偿性控制措施予以缓解;另有若干属于零日漏洞。目前,所有经评估为可利用的关键及高风险漏洞均已修复,未发现被利用的证据。参赛团队采用了多样化的技术路线,包括定制化专用AI技能、传统工具初筛、AI推演攻击路径以及多阶段智能体交叉校验等。相关实践证明,将前沿模型作为“结构化管道中范围严格的组件”效果最佳。GC3表示,AI模型能跨服务边界追踪漏洞,并能将业务逻辑与技术细节相关联,这是传统扫描器无法实现的。下一步计划整合优先级排序、审查和补丁生成等功能,但需避免增加繁琐的人工流程。相关阅读1.人工智能时代国家认知安全的风险解析与治理研究2.先进AI模型深度重塑美国联邦网络安全格局

事件点评

该事件的重要意义在于:AI能突破传统扫描器,能跨服务串联风险、关联业务逻辑,捕获设计漏洞并检出零日漏洞。但需坚持人机协同,若将漏洞优先级排序与补丁生成集成,同时避免增加人工审核负担,将为政务系统安全运维提供高价值范本。

★ ★ ★