AI加速漏洞发现时代下的关键基础设施软件安全强化

AI加速漏洞发现时代下的关键基础设施软件安全强化 当前老化的软件基础设施、快速演进的人工智能能力以及各行业对互联数字系统日益加深的依赖三者交织叠加正在形成严峻的安全风险。然而那些正在压缩攻击者行动周期的AI系统若政策制定者能够主动布局同样可以被转化为防御力量。本文由RAND旗下AI、安全与技术中心在全球与新兴风险研究部门的框架下独立发起并开展研究获惠普基金会资助聚焦于AI加速漏洞发现这一议题以及关键基础设施软件结构性安全强化路径。研究方法与背景作者团队的研究方法兼顾技术与政策两条线索一方面系统梳理了相关领域的技术与政策文献并借助大语言模型辅助开展研究与文稿撰写另一方面深入访谈了二十余位来自学术界、产业界与政府部门的专家其专业背景涵盖机器学习、网络安全、高可靠性软件工程及国家安全政策等多个领域。核心建议快速技术会议机制报告提出了一套快速技术会议机制建议以四至六周为一个周期持续组织跨行业从业者共同参与具体工作包括三个方面第一评估当前AI辅助代码分析能力的实际水平与边界第二审查Glasswing、Daybreak及类似项目的研究成果与经验第三为希望启动AI辅助软件评估流程的基础设施运营商提供具体可操作的指导建议。研究背景说明本报告属于RAND专家洞见系列出版物共24页已于2026年以网络形式公开发布文件编号PE-A4957-1。RAND是一家非营利性研究机构致力于通过研究与分析推动政策制定与决策质量的提升。报告所呈现的观点不代表RAND研究客户及资助方的立场。QAQ1报告为什么认为AI既是威胁也是防御手段A报告指出AI技术正在帮助攻击者更快速地发现和利用软件漏洞压缩了攻击者的行动周期使关键基础设施面临更大风险。但与此同时这些AI系统同样可以被防御方所用——通过AI辅助代码分析、自动化漏洞扫描等手段防御者可以更主动地识别系统弱点。关键在于政策制定者是否能及时组织各方力量将AI的防御潜力充分释放出来。Q2报告提出的快速技术会议机制具体是怎么运作的A报告建议以四到六周为一个周期定期召集来自政府、学术界和产业界的跨部门专家共同完成三项核心任务评估现阶段AI辅助代码分析工具的实际能力审查Glasswing、Daybreak等已有项目的成果并为基础设施运营商提供可直接落地的操作指南帮助他们启动AI辅助软件安全评估工作。Q3这份报告的研究方法有哪些特点A报告采用了混合研究方法一方面对技术与政策文献进行了系统性梳理并引入大语言模型辅助完成研究与初稿撰写另一方面广泛访谈了二十余位领域专家涵盖机器学习、网络安全、高可靠性软件工程和国家安全政策等方向确保分析兼顾技术深度与政策可行性。