特朗普政府表示,一个由人工智能增强的新型信息交换中心将大幅加快分析和修复软件漏洞的速度,赶在黑客利用这些漏洞之前。但该中心启动一个月后,尚不清楚该项目将创造多大价值。

美国政府的金鹰信息交换中心于7月中旬启动,旨在分析 由人工智能驱动的海量漏洞报告,识别并帮助修补最危险的漏洞,并提高对这些修复措施的认识。但金鹰信息交换中心规模有限且属自愿性质,这使其能否驾驭 庞大的漏洞分析领域受到网络安全专家的严重质疑。这些专家还质疑财政部对该信息交换中心的监督、其核心技术系统的资金支持,以及其与私营部门漏洞协调中心的整合方式。

“政府没有必要介入这里,”AI编码安全公司Corridor的首席安全官亚历克斯·斯塔莫斯表示。“私营部门在这方面做得很好。”

与此同时,鉴于软件漏洞危机的严重程度,资深安全研究人员表示,如果金鹰信息交换中心能明智地利用其有限资源,可能会起到一定的帮助作用。

“一个在发现结果到达软件维护者之前进行验证、去重,并将修复方案分发给所有受影响方的信息交换中心,将把AI产生的噪音转化为防御信号,”Luta Security首席执行官、长期从事漏洞披露工作的专家凯蒂·穆苏里斯表示。“如果执行得当,这将带来真正的价值。”

一名男子站在另一名坐在桌前的男子身后,用手比划着。在两人身后,其他男子在挂着窗帘的窗户前排成一排。
6月,唐纳德·特朗普总统与他的关键AI政策团队(包括国家网络总监肖恩·凯恩克罗斯)在白宫椭圆形办公室。
安德鲁·哈尼克 / 盖蒂图片社
 

修补优先级

关于该信息交换中心,有限的公开信息大多来自唐纳德·特朗普总统6月签署的一项行政命令,该命令 指示政府启动 “一个AI网络安全信息交换中心,与AI行业和关键基础设施运营商自愿合作,协调和解决软件漏洞扫描冲突,发现并验证此类漏洞,并协调和优先处理漏洞修复及补丁分发。”

8月14日,网络安全和基础设施安全局(CISA)的一份 情况说明书 将金鹰描述为“一种软件能力,能够大规模接收、验证和去重AI驱动的漏洞报告。”

专家们高度怀疑该信息交换中心在扫描和验证方面能有多大帮助。

在扫描方面,“冲突解决只对参与其中的人有效,”穆苏里斯说。“世界各地的安全研究人员会继续扫描他们想扫描的任何东西,并直接将发现报告给维护者,无论这个信息交换中心做什么。”

她表示,一个更“现实的胜利”是解决政府机构自身扫描的冲突。

至于验证漏洞,专家表示,随着各组织完善了对Mythos及类似模型的使用,它们在区分真实缺陷和AI生成的胡言乱语方面已显著提高。“验证方面的担忧可能有点过时了,”软件安全公司Chainguard的首席执行官丹·洛伦克表示。

该信息交换中心在提高新补丁认知度方面的潜在作用获得了最多的支持。

修补对软件行业来说是一个多层面的问题。一些商业供应商没有正确确定补丁的优先级,许多开源志愿开发者难以跟上修复的步伐,供应链的不透明性使得理清代码依赖关系变得困难,而最终用户——尤其是关键基础设施运营商——缺乏关于漏洞可能如何影响他们的信息。

该信息交换中心可能有助于解决这些问题。政府对风险格局有着独特的理解,从国家支持的黑客的间谍和破坏意图到网络犯罪团伙最新的目标行业。该信息交换中心可以利用这些见解帮助开发者了解哪些缺陷需要优先修补,然后帮助基础设施运营商应用这些补丁——或者,如果他们无法修补定制的工业系统,则通过其他方式降低风险。

“告诉人们存在漏洞,然后告诉他们可以采取什么行动,”洛伦克说,“是政府非常重要的角色。”

该信息交换中心可以在开源软件修复方面产生重大影响。参与的专家可以帮助开发者理解和修复其代码中的缺陷,当用户为不受支持的旧版软件包中的漏洞创建自己的补丁时,该信息交换中心可以提高这些补丁的认知度。

金鹰信息交换中心还可以推动软件行业采用更快的修补节奏。黑客现在可以使用AI在几分钟内为新发现的漏洞创建漏洞利用程序,但开发者却没有跟上步伐。3月,Mandiant表示, 补丁落后于漏洞利用 平均七天。“我们的补丁管理必须大大加快,”前国土安全部新兴技术政策主任尼克·里斯表示。

并非所有人都急于看到财政部的信息交换中心监督漏洞认知工作。斯塔莫斯指出,国会将该角色分配给了CISA,之后特朗普 削弱了该机构, 终止了一个重要的合作机制,并 冻结了许多与基础设施运营商的合作伙伴关系

“我们应该回到为此建立的系统,”斯塔莫斯说。“重新为CISA配备人员,重建关系……没有理由重新创建这些东西。”

CISA在其情况说明书中表示,它正在协助运营该信息交换中心,并补充说金鹰将推动“在降低关键软件系统风险、加强关键基础设施和增强国家网络安全方面取得进展。”

资金、领导力和协调

政府对该信息交换中心将如何运作几乎没有透露,但现有的少量信息表明存在几个重大挑战。

白宫表示,该信息交换中心的漏洞报告接收机制将是 漏洞信息与协调环境 (VINCE),由卡内基梅隆大学软件工程研究所(SEI)运营,该研究所是一个联邦资助的研究组织,负责运营CERT协调中心(CERT/CC)。

SEI的高级编辑和内容策略师保罗·鲁杰罗告诉Cybersecurity Dive,VINCE“将接收AI规模的漏洞报告,然后使用自动化和AI分析和优先处理报告,以便交付给CERT/CC进行潜在的协调漏洞披露。”

但专家担心CERT/CC可能无法胜任这项工作。穆苏里斯表示,该组织“目前没有获得足够的分析师资金来处理如此规模的项目。”如果没有额外的资金,通过VINCE提交的报告可能会在分析师审查之前搁置数周甚至数月。

即使是资金充足的CERT/CC,也只能收到该信息交换中心旨在分析的漏洞中的一小部分报告。大多数人将继续首先向负责软件的供应商和开源维护者报告。“我认为没有人会将其视为发现漏洞时的首选之地,”洛伦克说,“但当你意识到某些事情需要国家协调时,它是一个可以去的地方。”

通过将VINCE建设为具有国家意义的软件缺陷数据的主要存储库,特朗普政府也为其背上画了一个巨大的靶子。为犯罪团伙和敌对政府工作的黑客可能会尽一切努力侵入VINCE数据库。

“未修补漏洞的日益集中对对手来说是一个诱人的目标,”穆苏里斯说。“如果你能在一个地方中得漏洞大奖,为什么还要去攻击一千多个开源项目和闭源软件公司呢?”

目前尚不清楚政府的计划将如何与过去几个月启动的少数行业主导的漏洞协调项目整合。 IBM和Red Hat推出了Lightwell, Linux基金会创建了Akrites,并 Chainguard创建了Athena.

“需要建立一个独立的信息交换中心,而不是利用和增加现有漏洞共享结构的资源,这一点尚不清楚,”前国土安全部AI政策负责人诺亚·林格勒表示。

洛伦克表示,他和其他行业主导工作的协调者希望与该信息交换中心(以及彼此之间)和谐合作。“对于你发现的每一个漏洞,都会有一个流程图,说明你按什么顺序告诉谁。”

财政部对信息共享中心的领导是另一个争议点。这种安排有其原因——大型银行是最早使用 Mythos 的公司之一——但专家们对此安排持批评态度,称财政部缺乏管理该信息共享中心的专业知识。穆苏里斯表示:“漏洞协调的成功与否取决于信任,而研究人员、维护者和供应商与 CERT/CC 建立了数十年的信任,并与 CISA 保持着工作关系。财政部既没有协调使命,也没有这些关系。”

一栋满是玻璃窗的建筑前立着一块红色标牌,上面写着“软件工程研究所”
该信息共享中心围绕由卡内基梅隆大学软件工程研究所管理的漏洞报告门户构建。
克里斯·洪德罗斯/盖蒂图片社
 

“不要试图煮沸大海”

在关于信息共享中心将如何运作的一系列未解问题中,专家表示政府必须解决几个目标。

首先,财政部需要通过公开分享成功案例的信息来建立对其协调机制的信任。穆苏里斯表示:“现在就建立评估结果的基准……否则没有人会知道这是否有帮助。”

信息共享中心还需要跟上人工智能时代私营部门在信息交换方面的创新步伐,以确保数据保持高质量并适合自动化分析。

最重要的是,特朗普政府需要对其在面临巨大问题时所能实现的范围保持现实态度。

“不要试图煮沸大海,”穆苏里斯说。“要明白,一个组织能处理的能力上限远低于所有关键基础设施软件和关键开源包的清单,所以要慎重地建设能力。”