歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
報告:LLM 可準確分類惡意軟體風險的比例僅有 5%
2023 / 08 / 04
編輯部
根據EndorLabs,開源在AI技術堆疊中發揮越來越重要的作用,但大多數項目(52%)引用了存在已知漏洞或易受攻擊的依賴軟體。
EndorLabs發布的《軟體依賴管理狀態報告(State of Dependency Management 2023)》顯示,ChatGPT的API發布不到5個月就被超過900個npm和PyPI套裝軟體調用,其中75%是全新的套裝軟體。EndorLabs警告,任何開源專案,都必須重視並管理依賴軟體的安全風險。
不幸的是,企業不僅低估了開源軟體API風險,更低估的API的安全性。報告稱,只有45%應用程式在程式碼庫中沒有調用安全敏感API資料。但如果包含依賴軟體,這比例將掉到5%,也就是說,多數的應用程式都會調用敏感的API資料。
EndorLabs的報告特別關注大型語言(LLM)應用程式在安全領域的影響。
LLM可以快速的開發並隱藏惡意軟體,更可能使得防禦性LLM應用程式失效。
EndorLabs表示,
ChatGPT等大型語言模型(LLM)技術目前對辨識、檢測惡意軟體的結果並不可靠。報告中指出在所有案例中準確分類惡意軟體風險的比例僅有 5%。
OpenAI GPT-3.5的準確率僅為3.4%,而Vertex AI text-bison為7.9%。因此兩種模型都會產生大量誤報,需要手動審查並阻止自動刪除套裝程式。目前將大語言模型用於安全防護的難度還很高,即使惡意軟體的評估準確率可以提高到九成以上,也不足以實現自主決策。
另外報告指出,開發人員會花費大量時間修復程式碼中的漏洞,而這些依賴軟體的漏洞有些可能沒有用在實際的應用程式。據統計,71%的典型Java應用程式碼來自開源元件,但應用程式僅使用了這些套裝軟體中的12%導入碼。漏洞存在於沒有被使用的程式碼中很難被利用,因此這些漏洞可以被排在較低等級的修補順序。
LLM
AI資安
開源碼安全
安全左移
生成式AI
最新活動
2025.06.25
資安人講堂:構築製造業資安核心 – 零信任架構的落地實戰
2025.06.24
漢昕科技X線上資安黑白講【檔案安全新防線,資料外洩零容忍——企業資安全面升級】2025/6/24全面開講!
2025.06.25
拆解 ISO 27001 報價公式:控好預算、加速資安合規
2025.06.27
以資安及風險角度重塑企業韌性
2025.06.27
以資安及風險角度重塑企業韌性
2025.07.09
AI應用下的資安風險
看更多活動
大家都在看
趨勢科技與Palo Alto Networks 發布多項重要安全更新
Microsoft 推出 2025年6月 Patch Tuesday 每月例行更新修補包
Mirai 殭屍網路鎖定 Wazuh 開源資安平台漏洞發動攻擊
大規模暴力破解攻擊鎖定 Apache Tomcat 管理介面
Qilin 勒索軟體集團利用 Fortinet 漏洞發動攻擊 已影響全球 310 家機構
資安人科技網
文章推薦
Jamf發表AI驅動的Apple裝置管理與強化資安功能
EchoLeak 揭示新型態的零點擊AI資安漏洞「LLM範疇突破」
光盾資訊促台日金融資安高層關鍵對話