每一位员工现在都站在 AI 网络安全的最前线
.png)
企业安全领导者必须迅速行动,在整个组织内建立起集体性的“安全至上”思维。
企业技术格局正以一种鲜有人预料到的速度发生剧变。我们已正式跨越了从人工编写代码和基础辅助编程,迈向“智能体开发生命周期”(ADLC)的时代。虽然自主 AI 智能体在多项职能中展现出前所未有的效率,但也带来了全新的安全与合规风险。
认为真正的网络风险还遥不可及? 近期针对 Hugging Face 的 OpenAI 智能体攻击事件,随后大多数 AI 公司披露的类似事件,以及 Anthropic 首席执行官关于“放慢脚步”的呼吁,都证明我们大多数人对于自主系统可能执行的操作及其对软件供应链的影响准备严重不足。在内部评估中,一组 AI 智能体展现出了涌现性的协作能力:它们能够逆向工程自动化评分系统、伪造命令记录,甚至利用漏洞获取研究集群的管理员权限。当自主系统能够协作、自我牺牲并隐藏踪迹时,我们必须意识到,传统的安全边界已经过时了。
与此同时,这种力量并未局限于工程领域。我们正见证“平民开发者”的爆发式增长,即非技术背景的员工开始使用低代码、无代码以及 AI 驱动的“直觉编程”(vibe coding)工具。行政助理在不完全理解代码逻辑的情况下,直接向 GitHub 提交代码(没错,这在我公司确实发生过)。销售运营部门因为构建了自己的“指挥中心”而索要 API 密钥,而 Claude 建议他们将其部署在某些影子 IT 基础设施上。就在上周末,我甚至亲自使用 Lovable 构建了一个社区网站,成本不到 25 美元,全程只是在洗车和买菜时通过聊天完成的。其成果看起来像是专业软件开发人员需要数周才能完成的工作。Lovable 甚至还向我提示了“过时包”和“注入攻击”……它甚至正确修复了其中一些问题。至于其他的?效果并不理想,仍需要人工干预。
Gartner 预计 ,到 2026 年,大型企业的平民开发者数量将是专业开发者的 4 倍,且 70% 的新应用将使用低代码和无代码平台,以满足比传统 IT 支持能力快 5 倍的需求增长。
虽然这种由业务驱动的数字化转型提升了敏捷性,但也使我们的攻击面呈指数级扩大。非技术人员经常处理敏感源代码,将专有数据暴露给未经授权的外部 AI 模型,并部署带有隐形依赖项的“直觉编程”应用。
在诸如 《欧盟人工智能法案》等新的全球法规下,这种缺乏护栏的“直觉编程”无异于合规灾难。《欧盟人工智能法案》要求严格的问责制、透明度和人工监督。组织不能再对影子 AI、所用模型中的安全漏洞,以及谁在使用这些工具、他们是否了解岗位所需的安全最佳实践等问题视而不见。
在 Secure Code Warrior,我们今年致力于构建治理这一新范式的基石。今年早些时候,我们推出了 SCW AI 采用模型,为首席信息安全官(CISO)提供了一份实用的路线图,以安全地管理从传统 SDLC 到 ADLC 的转型。我们推出了 SCW AI 信任指数,旨在回答一个问题:“大语言模型(LLM)真的能交付 100% 安全的代码吗?它们之间有何差异?”我们分析了 16 个前沿模型的 1,760 个 AI 生成代码库,结果显示,每个 AI 生成的代码库平均包含 15 个已确认的漏洞,其中 4.3 个被视为“严重”漏洞。我们提供了 自适应学习,它能在开发人员引入风险的瞬间,将精准的微学习内容植入其工作流中,并提供可审计的、针对每位开发人员的培训证据,以支持符合欧盟《人工智能法案》、ISO/IEC 42001 以及 NIST 人工智能风险管理框架的要求。
但保障开发人员的安全只是成功的一半。如果 57% 的组织已将 AI 嵌入核心流程,却只有 23% 的组织认为其员工已做好准备,那么我们正面临巨大的“人为风险缺口”。
为了帮助每一位首席信息安全官(CISO)和学习与发展(L&D)团队应对职场中因非专业人员随意构建应用而带来的风险,我们正式发布 Secure Code Warrior 的 Citizen AI。
Citizen AI 是一项开创性的 AI 安全素养计划,专为非开发人员的业务团队打造。它帮助组织超越被动的政策限制,使每位员工都能掌握在 AI 驱动的工作流中安全操作所需的实用技能和负责任的习惯,同时支持更广泛的企业 AI 治理和合规性要求。
我们的首发课程聚焦于四个关键领域:
- 理解 AI 的工作原理:解析大语言模型(LLM)基于词预测的本质,以及它与搜索引擎的区别。
- 智能提示与输出验证:学习如何识别“幻觉”现象,并利用溯源提示(provenance prompting)来验证 AI 生成内容的真实性。
- 管理 AI 工件:识别第三方自动化工具和隐性依赖项带来的风险。
- 识别“氛围编程”(Vibe-Coding)风险:明确何时需要专业的工程和安全监督来介入“氛围编程”生成的网站或应用。
通过 Citizen AI,我们将安全从被动的技术控制转变为主动的、全员参与的组织习惯。让我们携手打造一支具备 AI 素养的员工队伍,在这一时代最震撼的技术变革浪潮中,以安全、合规的方式推动创新。
Govern AI-driven development before it ships
Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.
Explore more blogs
Lorem Issum diam quis eim leboutis ein selerisque lobortis sepitis beelrisque lobortis sepitis celerisque lobortis celeriskue filmentis celeriskue filmentis celeriskue diam
%252520%252520(3).avif)
Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Security as culture: How Blue Prism cultivates world-class secure developers
Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed
Secure AI-driven development before it ships
See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.


