老闆說下週要上線全新的會員系統,順口交代『資安你也順便看一下』
Cloudflare把一份公開在GitHub上的技能包,叫做『讓AI當資安稽核員』。這裡的coding agent能自己讀程式、寫程式、下指令做事的AI程式,不只是聊天機器人,不是只回答你問題,而是可以真的去翻程式碼、記筆記、寫報告。這份技能包要它做的事,叫做資安稽核有系統地把一套軟體從頭到尾檢查一遍,找出可能被駭客利用的弱點——重點不是叫AI亂猜哪裡有洞,而是照著一套六個步驟的固定SOP走。
這套SOP第一件事,是先畫地圖,不是急著抓漏洞。AI要先弄清楚系統的架構、資料怎麼流進來流出去,特別是找出信任邊界系統裡「應該被信任的資料」跟「不應該被信任的資料」交界的地方,比如使用者輸入的欄位在哪裡,還有整個攻擊面駭客有機會下手、可以跟系統互動的所有入口,例如網址列、上傳按鈕、API有多大,把這些整理成一份清單,後面所有搜捕行動都照著這張清單走。
接下來最關鍵的設計,是『找』跟『驗』分開做。負責搜捕的AI找到可疑的地方後,不會自己說了算,而是交給另一個完全沒參與搜捕過程的AI去驗證,驗證員的任務是想辦法證明這其實是誤報(false positive)AI喊說『這裡有洞』,但其實根本沒有問題,白忙一場的警報,證明不了才算數。這樣設計是為了避免同一個AI自己講的故事自己信。
整套流程走完之後,還會回頭用覆蓋率已經確實檢查過的範圍佔全部應該檢查範圍的比例來確認有沒有漏查的角落,最後才產出一份人看得懂、語氣不偏袒任何一方的報告。這整套流程後來被Cloudflare拿去擴大成公司內部正式的漏洞獵殺系統,不只是一份寫好玩的Demo教學。
| 比較項目 | 傳統人工稽核 | AI六階段稽核SOP |
|---|---|---|
| 覆蓋範圍 | 看人力跟時間,常常挑重點查 | 靠覆蓋清單強制雨露均沾,逐項打勾 |
| 誤報處理 | 靠稽核員自己的經驗判斷 | 強制換人二次驗證,才能定案 |
| 產出一致性 | 不同稽核員風格落差大 | 固定格式+自動格式檢查,人人一致 |
| 規模化能力 | 人力是天花板,加案子就要加人 | 理論上可以複製到整個服務艦隊 |
這是這套技能包裡,記錄一個漏洞候選人最終定案結果的資料格式,你可以把它想像成偵探破案後要交的結案報告表格,每一格都有固定填法,不能隨便寫。
{ "id": "F-014", "status": "confirmed", "component": "auth-middleware", "evidence": ["commit:a1b2c3", "line:middleware.py:88"], "severity": "high", "verified_by": "agent-07"}