Skip to Content Facebook Feature Image

JFrog報告:AI治理失效 軟件供應鏈攻擊創新高

商業事

JFrog報告:AI治理失效 軟件供應鏈攻擊創新高
商業事

商業事

JFrog報告:AI治理失效 軟件供應鏈攻擊創新高

2026年05月21日 04:05 最後更新:04:13

「流動軟件」公司、JFrog軟件供應鏈平台(可信軟件構件、二進制文件及人工智能資產的記錄系統)的開發商JFrog有限公司(納斯達克:FROG),今日公布其《2026年軟件供應鏈安全現狀報告》的調查結果。這次報告揭示企業軟件風險空前加速,威脅行為者將攻擊範圍從傳統套件註冊中心擴展至人工智能模型註冊中心及開發者工具,在現有軟件治理框架中造成盲點。

JFrog行政總裁兼聯合創辦人施洛米·本·海姆表示:「每間企業都在其軟件供應鏈中加入人工智能,這增加了惡意行為者的攻擊面。我們的報告顯示,攻擊者不再僅僅是突破傳統防禦,他們正積極將推動現今人工智能開發的可信模型、註冊中心及代理工具武器化。『掃描與希望』的時代已經結束。」他續指:「機構需要一個單一事實來源,從進入管道到部署至生產環境的整個過程,治理每個二進制文件、每個模型及每個人工智能代理技能。這正是JFrog旨在提供的。」

人工智能治理差距真實存在,並為企業機構帶來高昂代價。JFrog《2026年軟件供應鏈安全報告》顯示,惡意npm套件激增451%,人工智能代理技能成為新的攻擊面;97%的機構聲稱實施人工智能治理,但53%仍從已發現惡意負載的公共註冊中心提取模型。閱讀報告,了解如何從被動修補轉向真正跟上人工智能速度的治理優先框架。 AP圖片

人工智能治理差距真實存在,並為企業機構帶來高昂代價。JFrog《2026年軟件供應鏈安全報告》顯示,惡意npm套件激增451%,人工智能代理技能成為新的攻擊面;97%的機構聲稱實施人工智能治理,但53%仍從已發現惡意負載的公共註冊中心提取模型。閱讀報告,了解如何從被動修補轉向真正跟上人工智能速度的治理優先框架。 AP圖片

隨著人工智能從實驗階段轉變為重塑軟件供應鏈的結構性力量,機構發現報告的安全信心與其基礎設施中累積的風險之間存在日益擴大的差距。這次報告引用JFrog平台管理逾182億個構件(按年增長136%)的數據、JFrog安全研究團隊的原始漏洞研究,以及全球1,508名安全及DevOps專業人員的調查,揭示其所謂的「掌控的幻象」,即感知到的安全性與日益增加的供應鏈風險現實之間日益擴大的差距。

主要調查結果包括:

JFrog安全研究副總裁沙查爾·梅納什表示:「業界正抱持錯誤的安全感。漏洞數量不斷增加,但真正的威脅在於威脅行為者在代碼尚未存在之前,劫持我們的CI/CD管道及開發者工具。」他強調:「轉向自動化、平台原生的治理已不再是可選項,這是保護創建、批准及分發現今軟件的智能系統的唯一途徑。」

JFrog技術總監兼聯合創辦人約阿夫·蘭德曼指出:「人工智能不僅改變了軟件的編寫方式,亦增加了零日漏洞被利用,以及惡意軟件供應鏈攻擊被開發及分發的速度及規模。」他續稱:「為保持領先,機構需要自動化治理,管理進入機構的每個軟件資產,無論是由代理或開發者引入,並持續監控包含這些資產的每個發布。競爭已不再是誰首先發現零日漏洞,因為該資訊會在數分鐘內被公開。關鍵在於誰能大規模強化其軟件供應鏈,以確保機構安全。」

欲了解這次報告的全部調查結果,以及機構如何彌補人工智能治理差距,可參閱《JFrog 2026年軟件供應鏈安全現狀報告》。JFrog安全及開發者專家亦將舉行網絡研討會,題為「掌控的幻象:彌補2026年人工智能治理差距」,詳細說明在人工智能時代保護軟件供應鏈的挑戰、威脅及必要行動。

關於JFrog

JFrog有限公司(納斯達克:FROG)是統一的DevOps、DevSecOps、DevGovOps及MLOps平台的開發商,旨在創建一個從開發到生產,無摩擦地交付可信軟件的世界。在「流動軟件」願景的推動下,JFrog平台是一個軟件供應鏈記錄系統,旨在協助機構快速且大規模地構建、管理、治理及分發安全軟件。整體安全功能有助於識別、保護及修復威脅和漏洞。通用、混合、多雲的JFrog平台可作為主要雲服務供應商的SaaS服務及自行託管。全球數百萬用戶及約6,600間機構,包括大部分財富100強企業,均依賴JFrog解決方案,在人工智能時代安全地實現數碼轉型。

(美聯社)

生物識別身份驗證公司Token今日宣布,委任托雷爾·芬德伯克加入其行業顧問委員會。芬德伯克曾兩度獲評為全球頂尖首席資訊安全總監,並曾領導財富500強企業西爾德艾爾(NYSE: SEE)及安盛附屬公司大師健康的企業安全事務,為該委員會帶來前線首席資訊安全總監的經驗,指導Token應對全球最關鍵機構面臨的威脅。

Token的行業顧問委員會由資深網絡安全行政人員、首席資訊安全總監及政府安全領袖組成,他們負責保護全球部分最關鍵的機構及基礎設施。

Token行業顧問委員會成員托雷爾·芬德伯克 AP圖片

Token行業顧問委員會成員托雷爾·芬德伯克 AP圖片

這次委任正值企業安全發展的關鍵時刻。憑證洩露仍然是企業數據洩露的主要原因,而人工智能令問題變得更為嚴峻——網絡釣魚、深度偽造及社交工程現時以機器速度運作,而底層的憑證卻未有根本性改變。隨著企業將人工智能代理從顧問角色轉移至營運工作流程,第二個問題隨之浮現:這些代理現時能夠執行的重大行動,究竟由誰批准?Token最近為回應此問題,擴展其生物識別架構,對發放資金、更改存取權限或修改生產系統等行動設置嚴格限制,確保人工智能代理可準備工作,但最終結果必須由經核實、實際在場的人類批准。

Token的加密生物識別身份驗證,證明的是人類本身,而非僅僅是憑證。Token並非在薄弱的憑證基礎上疊加多重因素,而是透過安全硬件上執行的裝置內生物識別認證,將存取與批准權限綁定至經核實、實際在場的人士。TokenCore產品線,包括TokenCore穿戴式裝置、TokenCore便攜式裝置及TokenCore節點,可與現有的身份與存取管理、單一登入及特權存取管理基礎設施整合。它並非取代身份堆疊,而是完善它。

Token行政總裁奇雲·蘇拉斯表示:「我們行業顧問委員會的首席資訊安全總監及安全領袖每天都面對身份驗證失敗的後果,而這種視角正是我們發展這項技術的方向。托雷爾曾在財富500強規模的企業中建立及捍衛安全計劃,並應對過部分最嚴苛的監管環境。隨著問題從『誰登入』轉變為『誰批准了這項行動——是人類還是代理』,他的判斷正是我們所需要的指導。」

芬德伯克職業生涯涵蓋工業自動化軟件工程、網絡架構及企業安全領導,橫跨製造、醫療保健及金融服務等多個行業。他是奧弗斯佩斯的創辦人兼行政總裁,該網絡韌性公司於2025年成立,正開創「量化韌性」作為衡量及管理系統性網絡風險的新類別。他是網絡韌性及現代安全計劃領域的知名人物,曾於RSA大會及消費電子展發表演講,其文章亦曾刊登於CSO Online。他現任弗曼大學人工智能顧問委員會成員,常駐北卡羅來納州夏洛特。

Token為需要阻止憑證盜竊、網絡釣魚、社交工程及帳戶盜用等問題的企業,提供生物識別身份驗證解決方案。Token產品結合生物識別指紋驗證、安全硬件、FIDO2及WebAuthn認證,以及無線便捷性,確保只有正確人士才能存取關鍵系統。Token保護員工在現代企業應用程式、身份供應商及雲端平台上的存取安全。

Token於2014年成立,獲格蘭德奧克斯資本支持,提供安全的無密碼認證解決方案,協助機構降低基於身份的風險並加強員工安全。

(美聯社)

你 或 有 興 趣 的 文 章