Austin Sedaghatpour 是 RapidFort 的公共部门任务主管,负责通过在源头消除风险来帮助政府机构保障软件供应链安全。他与任务和技术领导者合作,利用 RapidFort 的持续威胁消除平台,降低现代软件环境中的漏洞和攻击面。此前,Austin 代表以色列政府,通过外交部和经济工业部,推动美以在网络安全、创新、投资和技术商业化方面的合作。
虽然AI驱动的编码实践和工作负载修改声称能够加速任务性能,但它们也引入了系统漏洞。挑战是众所周知的——今天的漏洞管理实践无法跟上快速演变的AI工具,这最终增加了对部队进行作战任务的风险。知道你的工具会成功,无论是M27 IAR还是AI驱动的战术C2将火力投放到目标上,都能在战场上增强信心。至于软件系统,它们可以通过消除软件容器风险来提高可靠性,实现综合软件供应链(SSC)安全。容器漏洞是国防软件中日益增长的风险每个软件驱动的组织都在与容器相关的安全漏洞作斗争。战争部(DoW)旨在为作战部队提供最佳系统,但这增加了风险。原因是大多数任务系统依赖于Linux发行版和社区软件库中的核心软件,这些软件库的软件基线过大。基于这些开源软件构建的系统通常包含已知和未知的关键漏洞和暴露(CVEs)。为了解决这个问题,经过修复这些CVE的精心策划的镜像可以显著减少攻击面。另外,多余的代码代表着额外的风险,因为这些代码可能隐藏CVEs。部署加固的软件镜像可以通过消除多余的代码来减轻这种风险。没有加固,多余的代码会增加易受攻击的攻击面并引入隐藏的CVEs。同时,评估每个CVE作为其上下文的一部分也至关重要。CVEs在环境、操作系统和硬件中是可利用的,在这些环境中,它们被发现是可复制的。智能扫描、分析和理解生产软件将确定每个CVE是否影响目标环境,并找出哪些CVE是重复的,只是出现在多个包中。AI编码工具放大了问题AI编码工具是用于开发、训练和部署模型的资源密集型引擎,但通常专注于最终状态而不是优化操作计算和存储。因此,它们通过不加区别地使用开源发行版而不是精心策划和加固的镜像来放大安全问题。如今的AI编码工具不断变化,具有许多开源依赖项,并比传统工具更广泛地部署。模型、框架和支持服务每天或每周更新,而不是每季度或每年更新,每个未加固的软件工件都放大了风险。这些并不是新风险,但随着AI的发展,它们现在正在加速。例如,漏洞积压随着更多软件的部署而增长。作为证据,2025年的CVE列表平均每天有132个新漏洞,较前一年增加了20%,比2020年增加了三倍。糟糕的漏洞管理带来操作后果漏洞管理不善的操作后果包括: 限制访问ATO技术,批准的AI工具用于生产较少 AI部署减慢,因为容器堆栈在任务时间表上未通过合规性检查 无法与对手的AI战术竞争,增加任务风险 管理漏洞积压所需的高额财务成本反复出现 高技能工程师专注于追踪和修补CVEs,而不是提供新的功能 无论是否使用AI,DoW解决方案的漏洞管理实践都必须满足任务时间表。AI启用的平台必须改善网络防御,而不是增加安全暴露。首选解决方案需要解决运行时相关的暴露,减少CVE数量,并允许授权官员区分噪音和任务影响。解决这个问题可以防止单位追求一次性的加固工作,创建一致的、数据驱动的管道。国家防御的胜利方法最佳的安全流程是能够实现更快、更安全的AI启用操作、更强大的零信任容器基础和更高保真度的软件供应链风险数据的命令。国防机构应该从几乎没有CVE的图像开始,然后通过删除未使用的组件而不是修补它们来消除额外的漏洞,从而减少可接受的风险路径。加固的图像会导致攻击面减小,风险叙述更清晰,从而加速AI启用的系统的认证,解放网络团队专注于更高优先级的任务,而不是无休止的漏洞分类。此外,软件清单(SBOMs)、运行清单(RBOMs)和加固图像为运营商和安全团队提供了分层的、运行时准确的容器化AI工作负载视图。这种方法直接支持零信任原则,并符合耐用安全框架(ESF)团队的软件供应链可见性要求,显示软件中有什么、其行为和交付机制。成熟的DoW风险评分和证明实践应该伴随着带有机器可读工件和技术安全公告的容器。这样,开发人员和运营商就可以订阅所需的容器并在出现新问题时接收一致的风险评分和警报。对于命令来说,这就像一个实用的“检查引擎灯”在关键软件栈上,能够做出超越商业发现的决定,直接进入任务对齐,速度等同于AI驱动的操作。