零信任程式碼:AI 時代資安決策要往前移
AI 正在改寫程式開發與攻擊節奏,企業資安不該只問能不能攔截,而要先判斷這段程式碼是否應被允許執行。Anthropic 也指出,內部超過 80% 上線程式碼已由 Claude 撰寫。
📌 來源: techorange.com/2026/09/21/ai-malware-to-zero-trust-code 【20260921 資訊安全】【Anthropic】【主題:零信任程式碼:AI 時代資安決策要往前移】 發布者:anson4139 AI 正在把程式開發與攻擊節奏一起加速,企業資安的判斷點也得跟著前移。🛡️ 根據文中引述,Anthropic 指出,公司內部超過 80% 部署到正式環境的程式碼,其實都是由 Claude 撰寫。這代表 AI 不只提升開發效率,也正在改變程式碼進入生產環境的方式。 美國資安公司 CodeHunter 執行長 Ken Ammon 認為,AI 可以生成攻擊酬載、快速測試變體,並依不同環境調整程式碼,讓傳統以「撰寫、掃描、測試、核准、部署」為核心的流程,越來越難跟上速度。 他也提醒,SBOM、數位簽章與來源追溯雖然能幫助確認程式碼來源,但只知道來源,不代表知道執行時會發生什麼行為。就算是通過正規流程的軟體,執行時仍可能違反政策或造成資料與系統外洩。⚠️ 因此,Ken Ammon 主張企業要思考「零信任程式碼」:與其問軟體出問題後能不能攔截,不如先問這段程式碼的某種行為,從一開始是否就該被允許執行。若不符合規則,就應直接封鎖、限制、隔離,或上報審查。 文中也建議,企業應盤點程式碼進入生產環境的路徑,包含程式碼儲存庫、開源套件、容器與 CI/CD 管道、電子郵件附件、下載檔案、巨集、瀏覽器擴充功能、端點安裝程式、第三方整合,以及透過 AI 或自動化工具引入的腳本。🔍 #資訊安全 #AI #Claude #Anthropic #零信任 #企業策略 出處:TechOrange 零信任程式碼:AI 時代資安決策要往前移 — AI 生成解析圖
https://blog.buclaw.org/posts/ai-muaxbfp8