当 AI 开始参与大规模代码审查,漏洞管理的节奏也随之改变。
前沿模型可以覆盖更广的代码范围,帮助安全团队快速识别潜在问题,并推动修复流程向前推进。发现效率提升之后,企业也迎来新的考验。安全团队需要从更多结果中判断风险等级,并确定补丁部署与版本升级的先后顺序。
真正影响安全效率的,已经从发现漏洞延伸到风险排序。哪些问题需要立即处理,哪些问题适合随版本升级完成修复,都需要更清晰的判断依据。
面对这一变化,思科正在升级基于风险的漏洞披露机制,让披露信息与客户行动形成更直接的连接。

当漏洞发现进入加速期
思科已经将先进 AI 模型应用于自身安全流程,借助模型能力加快漏洞发现,并推动后续修复。AI 可以深入分析产品代码,帮助安全团队扩大检查范围。思科也将 AI 增强场景纳入红队演练,并围绕前沿模型可能支持的攻击方式,对产品开展安全评估。
这些实践正在改变产品安全工作的节奏。安全团队能够更早发现潜在风险,也可以在产品版本发布前推动修复。
攻击者同样在关注 AI 能力。随着相关模型逐步进入网络攻防场景,安全防御需要适应新的速度。企业既要及时吸收安全更新,也要在业务运行与版本部署之间找到合适节奏。
在这样的环境中,一份漏洞公告的价值,已经延伸到客户接下来应该采取什么行动。
让风险排序直接服务客户行动
思科长期开展漏洞披露,并通过安全漏洞政策明确相关流程。在 AI 加速漏洞发现的背景下,思科正在进一步完善基于风险的披露模式。对于高危漏洞和正在被利用的问题,思科将提升披露优先级。利用可能性较高的漏洞也会获得更多技术信息,帮助客户快速评估影响,并安排补丁部署。
这种方式可以让企业将注意力集中在关键风险上。安全团队能够根据威胁程度安排处理顺序,也可以结合自身业务环境制定修复计划。
对于思科内部发现且影响较低的问题,披露方式将更多结合软件修复与版本升级。部分达到独立公告评分区间的问题,也可能通过软件版本信息进行呈现。
思科将在官方网站发布相关版本的概要信息,帮助客户识别包含安全补丁的软件,并完成验证与部署。软件发布后,思科还可能提供汇总说明,让客户进一步了解相关调整。
对于第三方和开源组件中的高严重性漏洞,思科继续沿用现有机制,及时发布响应,并在补丁开发期间更新进展。
这些调整指向同一个目标,让客户更快找到需要优先处理的问题。
让漏洞信息真正转化为安全行动
AI 带来的变化,正在推动漏洞管理从信息披露走向行动指引。随着漏洞发现数量增长,企业需要清晰的风险排序,也需要更加贴近部署节奏的安全信息。思科此次升级基于风险的漏洞披露机制,正是希望帮助客户减少判断成本,把有限资源投入关键风险。
未来,思科产品安全事件响应团队将继续与客户和安全研究人员展开协作,并通过行业合作推动漏洞披露机制适应新的攻防环境。
当漏洞发现进入机器级速度,安全行动也需要建立更清晰的优先级。对于企业而言,真正有价值的漏洞信息,应该帮助团队更早判断风险,并更快推动修复落地。
(思科)




