AI挖漏洞3分钟,但确认要3天?腾讯新工具让机器自己写“罪证”

作者: 智享AI发布日期: 2026/6/7阅读时间: 4分钟
AI挖漏洞3分钟,但确认要3天?腾讯新工具让机器自己写“罪证” 封面图

今年有个大模型公司干了一件吓人的事:用AI翻出了一个藏了27年的漏洞。更夸张的是,他们搞了个AI网络安全项目,头一个月就挖出超过1万个高危漏洞,人工复查后,真实有效的比例超过90%。AI的语义推理能力确实牛,能发现传统扫描工具看不见的深层逻辑漏洞——但你要是真拿大模型在企业代码里直接扫一遍,结果就完全不一样了。

腾讯云云鼎实验室做过对比测试:把一整份代码全喂给大模型,结果海量无关代码把AI的注意力冲散了,成本涨了,漏报率反而飙升;同一个代码仓库跑10次,每次扫描结果都不一样,根本无法放进对稳定性有硬要求的发布流水线;更要命的是,“AI找洞3分钟,安全人员确认3天”,人工审查的负担一点没减。

6月5日,在2026腾讯云AI产业应用大会上,腾讯云给出了一个解法:CodeBuddy Security。简单说,就是把两个“引擎”拼在一起干活。一个是腾讯自研的AI深度审计引擎,专门盯着传统静态分析(SAST)抓不住的跨模块内存缺陷、协议状态机问题,还有业务逻辑漏洞;另一个是静态分析工具Xcheck,支持私有化部署、代码不出网,专扫已知特征的漏洞,速度快、结果稳定。两路同时扫,结果合并去重。

扫描策略也改了心思。系统先从代码库内部和历史提交里锁定高风险模块,AI每次只处理一个模块及其关联热点,一圈一圈覆盖,避免注意力被稀释。验证环节更绝:AI找到疑似漏洞后,系统会启动独立二次校验,从零重新分析漏洞代码是否真实存在、触发路径能否走通,过滤掉单次分析里的“自我确信”幻觉。最后一关是在隔离沙箱里搭建目标环境,让AI引擎自己编写PoC(漏洞利用证明)并实际执行——安全人员拿到的不是“疑似发现”,而是“带PoC的确证漏洞”。AI确认的漏洞路径还会自动沉淀为Xcheck检测规则,下次直接用静态引擎扫,不再浪费算力。

目前,CodeBuddy Security已经在大量主流开源基础设施、深度学习框架和底层系统模块里验证过,陆续向NVIDIA、Google、Meta、Apache、Mozilla、OISF等企业和社区提交了多个有效漏洞并协助修复,拿到了官方确认和致谢。同时,这套方案已经开始接入腾讯内部发布流水线,在代码上线前自动挡掉安全风险。现在企业已经可以申请试用。

从“AI找洞3分钟,确认3天”到“AI找洞3分钟,顺便把饭喂到你嘴里”,这背后其实是安全工程化的一个缩影:不是让AI替代人,而是让AI把脏活累活干完,人只需要做最终判断。当AI学会自己写PoC、自己验证、自己沉淀规则,代码审计才真正从“大海捞针”变成了“精准捕捞”。

aitoolupdateproduct
精选评论
评论加载中…
发表讨论 »