AI应用模式下0day漏洞防御探索
莫裕清 胡阿辉
天水日报
作者:
新闻 时间:2026年07月13日 来源:天水日报
2025年11月,习近平总书记在中共中央政治局第二十三次集体学习时指出“要结合打击网络乱象,深入查找网络生态治理的薄弱环节,采取针对性措施固根基、补短板。”我国2026年3月发布的“十五五”规划纲要中提出,要把握数字化、网络化、智能化发展大势,加快数智技术创新,深化拓展“人工智能+”治理能力,加强人工智能在网络空间的维护,探索构建自然人、数字人、智能机器人等协同的安全治理体系。随着AI技术在网络安全领域的深入应用,网络安全问题的大缺口逐渐在缩小,一些难以解决的网络安全难题,如0day漏洞的检测和防御、未知病毒的检测和查杀等,已经不再是一个未知的难以解决的难题,从防御、构建AI架构等方面入手可以最大化地解决0day漏洞带来的安全威胁。
0day漏洞(未知漏洞)。所谓漏洞是指程序代码中存在的缺陷,它通常作为网络攻击者有效的网络攻击入口,从宏观来看漏洞有已知漏洞和0day漏洞。已知漏洞,包括可修补漏洞和无法修的补漏洞,漏洞被发现后在网络上公开披露,开发商根据漏洞成因修改原代码,提供源代码的补丁程序,称为可修补漏洞,因为一些软件到了使用期限,开发商停止该软件后续服务,不提供源代码的补丁程序,这类漏洞称为无法修补漏洞。0day漏洞是没有被发现但又存在的漏洞,它是网络安全领域危险因素较高的未知漏洞,一旦被攻击者发现并利用,将给系统甚至网络带来致命威胁,网络攻击者会采用各种技术手段获取0day漏洞,以获取网络攻击入口。
应用蜜罐技术,加强0day漏洞安全防御。蜜罐技术是采用一种糖衣炮弹的方式诱导攻击者进入被攻击者的安全防御体系,给安全防御技术人员提供安全防御应对方式,并争取一定的应对时间。当攻击者采用发现的0day漏洞进行网络攻击,蜜罐技术是最有效的一种应对方式,它可以将网络安全事件带来的风险降到最低,甚至可以规避0day漏洞带来的网络安全事件风险,蜜罐技术类似于敌我双方作战的时候,将敌方引入预设的埋伏地点将其歼灭,蜜罐技术就类似此处的埋伏地点,可以以虚假的敌方粮草囤积地或者指挥中心作为埋伏点,它具有很强的隐蔽性和诱导性。
应用已知漏洞,训练0day漏洞防御AI基础模型。一是训练已知漏洞特征参数,形成漏洞特征库。使用网络爬虫、数据搜集和文献查找等方式,从国家相关平台(如国家信息安全漏洞共享平台)搜集已经公开的漏洞,爬取其对应的源代码,使用机器学习算法分析提取其特征码,生成漏洞特征库,训练漏洞特征库AI模型。二是投放已知漏洞源码,形成0day漏洞防御AI基础模型。搜集漏洞特征库的源代码软件,用软件的源码训练AI模型,形成0day漏洞防御AI基础模型。
未知漏洞源码训练,生成类0day漏洞。将大量应用软件源码投喂给0day漏洞防御AI基础模型,让AI根据自动形成的漏洞分析经验,自动分析识别对应的应用软件源码中是否存在未知漏洞(0day漏洞),形成类0day漏洞库。
使用多重AI工具确认类0day漏洞,形成0day漏洞。一是使用已有的AI漏洞分析工具分析类0day漏洞。将AI分析识别的类0day漏洞源代码提供给已存在的AI漏洞分析工具进行多重分析,交叉完成类0day漏洞的自动化校验。二是使用有经验的专家(含AI)校验类0day漏洞。将类0day漏洞分配给有漏洞分析经验的专家(含AI),采用漏洞攻击手段校验类0day漏洞的真实性和准确性,能够被攻击利用的类0day漏洞,确定为0day漏洞。
加强训练强度,形成0day漏洞防御AI模型。根据类0day漏洞训练结果,当训练强度(用例个数)达到一定要求,准确率达到90%以上,0day漏洞防御AI基础模型完成模型升级,形成0day漏洞防御AI模型。
根据《中华人民共和国网络安全法》无论营运商还是软件开发商,针对发现的0day漏洞软件必须及时采取防御措施,如要求供应商提供软件补丁程序(及时升级软件)或者要求软件运营商及时下架该软件,待漏洞问题解决后再使用。【莫裕清单位:湖南信息职业技术学院;胡阿辉单位:株洲市自然资源和规划局】