Frontier AI Readiness Program:不只是代码扫描

随着前沿AI模型对复杂软件系统的理解能力持续提升,攻击者利用AI辅助发现漏洞的可能性也在同步增长。Check Point启动的Frontier AI Models Readiness Program,核心目标是在这种"新常态"下保持产品的安全韧性。

该计划的执行维度包括:

BLAST:面向业务逻辑的AI安全分析技术

作为该计划的技术引擎,Check Point研发了内部代号为BLAST(Business Logic Application Security Testing)的AI驱动安全分析系统。BLAST的设计思路有别于传统的静态代码扫描工具:

上下文感知的多仓库分析

Check Point的产品横跨数百个代码仓库、多种编程语言,云和本地混合部署。BLAST并非孤立分析单个代码片段,而是在跨仓库的完整产品架构背景下分析数据流、信任边界、认证路径以及服务间交互。

超越表面分析的业务逻辑理解

传统静态分析工具擅长识别编码层面的常见错误模式,但在业务逻辑层面的漏洞捕捉上存在明显盲区。BLAST将业务逻辑理解纳入分析过程——它会评估输入、权限、工作流和输出如何在组件与环境之间交互。

可利用性驱动的误报过滤

大规模AI辅助扫描很容易产生海量的"理论发现",其中相当一部分在实际环境中并不可利用。BLAST在这方面做了有针对性的设计——根据实际部署条件、可达的攻击面、认证要求和攻击者能力约束来评估每个发现的可利用性。

行业视角

Check Point在此次发布中明确表示,BLAST的架构设计是"模型无关的"——即其分析方法论不依赖于特定的AI模型。这是一个务实的工程选择:AI模型迭代速度极快,将安全方法绑定在特定模型上既不灵活也不可持续。方法论大于模型,这个思路值得其他安全厂商参考。

Jumbo Release CVE详情与影响分析

CVE编号组件 / 描述CVSS野外利用
CVE-2026-48131VPND IKE分片重组——通过序列号零触发堆越界写入8.1未发现
CVE-2026-48132VPN服务在处理NAT-T(UDP/4500)上的IKE流量时可能意外重启8.1未发现
CVE-2026-48133NAC Captive Portal——未认证的本地文件包含7.5未发现
CVE-2026-48134DLP Software Blade启用时UserCheck Portal的SQL注入问题5.6未发现
CVE-2026-48135加固HTTP解析器以抵御畸形/恶意输入5.3未发现
CVE-2026-48136Compliance Software Blade启用时的元数据篡改问题4.1未发现

从CVSS评分分布来看,本次修复涵盖了两个8.1分的高危漏洞(均涉及VPN基础设施),以及一个7.5分的NAC组件漏洞。VPN相关的高危漏洞值得重点关注,因为VPN是远程接入的核心入口。

纵深防御:不只是打补丁

除代码修复外,Check Point同步发布了额外的安全防护措施,包括IPS签名和针对性安全加固方案,作为客户的多层防护补充:

前瞻:安全修复节奏正在加速

Check Point在公告中明确指出:这次发布不是计划的结束,而是持续加固过程的开端。随着前沿AI模型能力的快速演进,漏洞发现的速度将持续提升。

对企业的启示是明确的:

VISBAT安全观察

Check Point本次发布所代表的行业信号值得深思。当安全厂商开始利用AI主动审计自己的产品代码,这本身就说明了AI双刃剑效应的真实到来。对企业的IT团队而言,与其被动等待厂商发布补丁,不如主动与安全服务商建立持续漏洞跟踪机制。VISBAT作为Check Point的合作伙伴,持续跟踪产品安全动态,为企业用户提供升级评估、影响分析与应急响应支持。

🛡️ 网络安全相关产品与方案

Check Point 量子安全网关

AI驱动的威胁预防与零信任网络访问

了解详情 →

Check Point Harmony

统一的端点安全与远程访问解决方案

了解详情 →

Fortinet FortiGate

下一代防火墙,ASIC加速的高性能安全平台

了解详情 →

Cato SASE 平台

云原生SASE架构,ZTNA替代传统VPN

了解详情 →

Palo Alto Networks

下一代防火墙与零信任安全平台

了解详情 →

获取专业安全评估与方案咨询

从架构设计到落地实施,我们的解决方案团队为您提供全流程支持

咨询安全方案 →

常见问题

什么是BLAST技术?它与传统静态代码扫描有什么区别?

BLAST(Business Logic Application Security Testing)是Check Point内部开发的AI驱动安全分析系统。与传统静态代码扫描工具相比,BLAST的核心差异在于:它在跨仓库的完整产品架构背景下分析数据流、信任边界、认证路径和服务间交互,能够识别隐藏在系统交互逻辑中的安全盲点,而不仅仅是代码表象的模式匹配。

CVE-2026-48131和CVE-2026-48132这两个高危漏洞如何利用?

CVE-2026-48131涉及VPND IKE分片重组过程中的堆越界写入问题,CVSS 8.1分;CVE-2026-48132涉及NAT-T(UDP/4500)上IKE流量处理导致的VPN服务意外重启。两个漏洞均未被发现在野外利用,但建议尽快应用本次Jumbo Release更新。

Check Point IPS签名如何实现虚拟补丁?

IPS(入侵防御系统)签名可以在不升级设备固件的情况下,通过特征匹配检测并阻断针对特定CVE的利用流量。Check Point的IPS签名会在威胁被公开披露后快速发布,为无法立即执行完整版本升级的生产环境提供过渡期保护。但虚拟补丁不能替代完整的代码修复,只能作为临时缓解措施。

Frontier AI Models Readiness Program的模型无关设计意味着什么?

这意味着BLAST的分析方法论不绑定于任何特定的AI模型厂商或版本。当前的AI模型迭代速度极快——今天的GPT-4可能在半年后被超越或淘汰。如果安全工具依赖特定模型,一旦该模型更新或退市,工具就需要重构。而方法论驱动的设计则具有更长的生命力。BLAST将AI视为提升分析效率的工具,而非安全能力的基础。

为什么VPN漏洞在OT环境中风险更高?

在OT(运营技术)环境中,VPN通常是连接OT网络与外部IT网络或互联网的主要通道。一旦VPN漏洞被利用,攻击者可以绕过边界防火墙直接进入OT网络核心。此外,OT环境中的VPN设备往往更新频率低于IT环境,补丁应用周期也更长。Check Point此次修复的VPN漏洞对同时运行IT和OT网络的关键基础设施运营商尤为重要。

企业如何建立持续漏洞跟踪机制?

建立持续漏洞跟踪机制需要几个关键要素:1)订阅主要厂商(Check Point、Fortinet、Palo Alto等)的安全公告邮件列表;2)建立CVSS评分评估流程,对高危漏洞优先响应;3)与安全服务商建立联动,确保关键漏洞能在24小时内完成评估;4)维护关键系统的资产清单,了解哪些系统受影响;5)定期进行攻防演练,验证虚拟补丁的有效性。

BLAST的可利用性驱动误报过滤机制是如何工作的?

BLAST的可利用性评估会考虑以下因素:目标系统的具体配置、是否存在可达的攻击路径、是否需要认证或特殊权限、攻击者需要什么样的能力水平。通过这些维度综合评估,BLAST可以区分"理论上存在但实际不可利用"的漏洞发现与"真实可被攻击者利用"的漏洞,从而显著降低安全团队需要处理的误报数量。

为什么说安全修复节奏正在从季度向持续转变?

传统安全响应模式是"收集漏洞公告→评估影响→等待季度维护窗口→批量打补丁"。但AI辅助的漏洞挖掘技术正在缩短漏洞从被发现到被武器化的时间窗口。如果安全响应周期仍以季度计,而漏洞武器化以天计,两者之间的gap会越来越大。零信任的"持续验证"理念正在向安全运营的"持续修复"延伸。

本文内容由VISBAT维思贝特技术团队撰写。如需了解更多安全方案,欢迎联系VISBAT维思贝特。可为企业开展等保及其他安全合规建设提供技术支持。