自动化挖掘的新里程碑
近期,Palo Alto Networks 旗下的 Unit 42 发布了一项关于自动化漏洞挖掘的研究成果。其开发的 NOVA 系统在两个月内对 3,915 个开源项目进行了深度扫描,最终确认了 14,090 个漏洞。这一数字不仅令人震惊,更揭示了代码安全领域的一个核心转折点:传统的模糊测试(Fuzzing)正在失去对复杂业务逻辑漏洞的感知力。
从我们的应急响应经验来看,很多企业依然依赖于传统的扫描工具来维持安全基线,但 NOVA 的表现证明,单纯依靠崩溃触发的扫描手段,已经无法覆盖现代应用中潜藏的逻辑漏洞。
为什么 92% 的漏洞被传统工具漏掉了?
长期以来,业界对漏洞挖掘的认知多停留在内存破坏、整数溢出等“崩溃型”漏洞上。Google 的 OSS-Fuzz 自 2016 年启动以来,在这一领域表现卓越。然而,NOVA 的研究指出,只有 8% 的发现属于传统的模糊测试范畴。
剩下的 92% 是什么?它们是权限绕过、路径遍历、代码注入、原型污染以及服务端请求伪造(SSRF)。这些漏洞的共同特征是:它们不会导致程序崩溃,因此不会触发传统监控。正如 Unit 42 所指出的,这些漏洞需要系统具备对“代码本意”的推理能力。
这一环节是很多企业容易忽视的。当安全团队只关注程序是否“运行正常”时,往往忽略了程序是否“按预期逻辑运行”。
语言生态与漏洞基因
NOVA 的扫描结果显示,不同编程语言的生态系统表现出了截然不同的“漏洞基因”:C/C++ 依然是内存安全问题的重灾区;JavaScript/TypeScript 饱受注入和原型污染的困扰;而 PHP、Java 和 Python 则在权限控制逻辑上表现脆弱。
这种差异提醒我们,在进行安全审计或代码评审时,不能采用“一刀切”的策略。针对不同技术栈,安全团队必须建立针对性的威胁模型,而非仅依赖通用的扫描规则。
供应链中的级联反应
在 NOVA 发现的 5,421 个供应链相关漏洞中,有 1,280 个位于依赖包本身,而由此衍生出的下游暴露高达 4,141 个。这意味着,一个上游组件的微小瑕疵,会通过复杂的依赖链迅速放大。
类似攻击近年来明显增加。攻击者不再仅仅盯着核心业务逻辑,而是通过分析开源组件的补丁差异,迅速定位下游应用的脆弱点。这种“补丁即漏洞”的现象,使得补丁部署的窗口期被极度压缩。根据研究,行业平均补丁部署时间为 55 天,而攻击者往往能在补丁发布后的极短时间内完成漏洞利用。
Solar 应急响应团队的建议
面对自动化挖掘带来的“漏洞海啸”,传统的防御思路亟需升级:
首先,强化代码审计的深度。自动化工具可以辅助,但针对业务逻辑的深度人工审计在关键业务节点依然不可替代。
其次,重视依赖项的动态治理。仅仅识别“存在漏洞的组件”是不够的,必须验证该漏洞是否在当前业务上下文中具备可触发路径。
最后,建立快速响应机制。补丁发布不再是安全的终点,而是攻击者寻找漏洞的起点。企业必须缩短从漏洞披露到补丁部署的平均响应时间(MTTR),以应对自动化攻击带来的时间差优势。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com