N-Day is being N-Hour:为什么补丁更快不会拯救你
由于AI的缘故,销售商的补丁与工作剥削之间的窗口从几周倒塌到几小时. 维权者需要做的是 而不是更快地补补.

每个补丁都是忏悔. 当一个卖家运送一个安全装置时, 旧代码和新代码之间的diff告诉任何人 到底什么被打破了,在哪里。 把它变成一个工作开发, 你可以打击所有尚未更新的系统。 这是N日的开发,一直以来都是一场比赛:卖家补丁,钟开始,维权者试图在攻击者完成倒置工程修复之前部署. 在过去三十多年里,维护者通常赢得了这场比赛. 现在,随着AI的循环,比赛在大多数球队甚至不知道它开始之前就结束了.
比赛刚刚倒闭了
反向工程设计 一种可靠的开发 曾经是缓慢的,专门的工作和mdash; 通常需要数周的专家努力。 从历史上看,一块地与一个工作的公众利用之间的差距要持续数周,往往是数月。 传统的游戏本子假设你至少有几周的时间 来安排你的修补 你不再这样了 甚至没有接近。
Anthropic的红色团队精确地测量了这一点。 由于除了公共diff和两所建筑,克洛德·神话预览公司将18个Firefox补丁变成了8个工作代码执行开发单机. 其第一次开采是在Mozilla运出这块地块后不到一小时内进行的。 Firefox 释放时仍需18天。
Windows的结果更难:没有源代码,只是剥去二进制和去编译器输出. 即便如此,在21个内核bug中,它制造了18个(31分钟中最快的)概念证明崩溃,并将其中8个一直连锁到System,每个大约花费2000美元. 其中一个系统链是针对一个被微软贴上“探索”标签的bug Microsoft。 这些收视率是针对人类研究人员的。 显然,这种校正已不再有效。 公开的克洛德模型, 有了它们的保障, 建造的开发, 仅仅更少, 所以这不是一个锁定的能力 后面一个有门的模型。 维权者可以感到一些小的安慰,将剥削变成全面入侵,仍然需要更多的工作与mdash;交付、瞄准和逃避。 但过去购买维权者周和姆达什; 将一块地段变成工作开发地和姆达什; 的步骤正是时间线已经完全崩溃的一步。 正如Anthropic自己的团队所言:“N小时更接近现实, 这里的不对称打破了旧的游戏本: 旨在保护你的补丁就是与攻击者武装相同的文物. 把固定器运去,你把攻击者 的行进图交给虫子, 所有没有更新的都变成了目标。 研究者现在称这个尖端点为"Vulnpocalypse",此时一个模型可以武器化一个披露比维权者部署固定点更快. 这就是为什么1天的开发 读起来不像两年前。 对补丁的反应更快 是个失败的命题 维里松的2026年DBIR将修复已知缺陷的中位时间定在43天,比前一年的32天有所增加,只有26%的时间完全补齐。 即使表现最好的人 在一周内也接近了已知的30%到40%的弱点。 Zero Day Clock将2026的平均开发时间从2024年的约53天降至不到24小时.
补丁等待回归测试、改变窗口和超时承诺;将生产降到超过开发水平只是另一种停产。 每天约有135个新的CVE, 目前每年增加约40%, 你们的队伍将永远无法清理积压的工作,这不足为奇。 今天的违反行为正越来越多地发生在这一缺口中。 注意: 保护你的补丁 和攻击者一样 将固定器运入, 然后将一个路线图交给攻击者。
询问正确的问题
翻译: 所以问题不再是“什么是脆弱的?” 凡事都得分9.8的积压,实际上无一例外。 所要问的问题是,“攻击者究竟能在这里利用哪些暴露,我们的控制会阻止尝试,并且能够证明吗?” 验证不能让你更快补丁 它使补丁速度变小.
虚拟可开发性,不要假设
证明这一点需要三种方法,因为没有一种方法到达整个环境。
发射一个真正的开发,在那里你能够安全地这样做
活生生的开发链与可达到的资产是最有力的证据,这是自主渗透测试的功能. 但活的开采只有在引爆安全的地方才能引爆. 这排除了业务关键系统、受限制的网络和空载区段,而空载区段通常是最重要的资产。 它排除了每一个没有公开,安全的剥削的CVE. 在第一天, 任何开采活动都还存在。 加上它 安全可测试的部分 总体暴露 是一个微不足道的10%到15%的环境。 无论你拥有多少笔试工具,它们最终都打入了同一面墙. 其他的85%至90% & mdash; 您无法触碰的王冠珠宝, 以及没有人将“ & mdash;” 武器化的威胁是决定实际存在的地方。
证明你的控制, 而不是发动一次剥削
对于85%到90%, 证明违反你的控制 而不是发动剥削。 这不是在读一个配置和假设; 它正在运行 实际攻击者的行为 针对你的活堆 和观察什么。 想想你无法发射的火箭 一种人造的火箭 或仍在研发中 在第一次试飞之前,你用各种方式在地面上证明它, 测试每个组件的真实情况; 如果一个必要的部分失败,它不会飞起, 你知道,没有费用, 暴露, 和现场发射的危险。 一个利用基本上是同一个想法:一个技术链按顺序运行。 将一个 CVE 拆分到该链条中,并根据您实际控制 & mdash; EDR 策略, 分割, 允许列表和防火墙来验证每个链接 。 打破一个必要的链接,你知道这里的暴露是不能被利用的,有证据的,即使是在你永远无法触及的资产上,也没有人用武器对付威胁。
证明你的控制实际持有
第三,证明你的控制有效 不断运行最新的攻击者技术 针对你的活预防和探测堆, 所以你知道什么被封锁,什么悄悄地滑过, 和哪里一个控制已经漂移, 一起跑,这些停止是三个独立的过程,成为一个连续循环:验证,决定,修正,再验证. 这就是Gartner的对抗性曝光验证所描述的转变,它将一个关键的发现变成一个可辩驳的呼叫:帕奇,减震器,监视器,或者接受,而不是一个在重度分数上休息的猜测.
这对你的团队来说意味着什么
对大多数安全小组来说,这是你们处理脆弱性管理方式的根本改变。 旧的度量衡和mdash; 时间相接相接相接相接相接相接相接相接相接相接相接相接相接相接相接相接相接相接, 新的衡量标准是:你能证明,对于每一次关键接触,它是否在你的环境中确实可以被利用,以及你的控制是否会阻止它?
这就是最坏的心态变得至关重要的地方。 穿透测试者不只看CVE的分数和假设;他们试图实际突破,连锁技术和测试控制. 这正是你需要采取的方法 在规模上,持续, 对于每一个披露 重要。 希望您的补丁及时到达和知道 & mdash; 有证据 & mdash; 的区别在于, 即使攻击者在一个小时之内将一个虫子武器化, 你的环境是无法穿过的 。
注意: 用于购买维权者的 Weeks & mdash; 将一个补丁变成工作开发并mdash; 的步骤正是时间线已完全崩溃的。
这不是放弃补丁 补丁仍然至关重要,你应该尽你的责任尽快完成。 但是这已经不够了 你需要知道什么曝光 真正重要, 你需要证明它 与你自己的控制, 不只是假设 从严重程度的分数。 在N-日为N-hour的世界中,这是保持领先的唯一方法.
今天有这样做的工具。 自主渗透测试可以在安全的地方点燃真正的利用. 曝光验证可以通过对无法触碰的资产进行技术链接来证明可开采性. 和突破和攻击模拟 可以持续核实你的控制控制。 一起运行,它们为您提供了证据,可以正确调用每个关键查找 & mdash; Patch, Mittagate, Monitor, 或 Accept & mdash; 充满信心, 而不是猜测 。
假设你有几周时间回应的时代已经结束了. 证明你安全姿态的时代到了 问题是,在下一次披露变成下一次违反之前,你是否会适应。