Frontier AI Readiness Program:不只是代码扫描
随着前沿AI模型对复杂软件系统的理解能力持续提升,攻击者利用AI辅助发现漏洞的可能性也在同步增长。Check Point启动的Frontier AI Models Readiness Program,核心目标是在这种"新常态"下保持产品的安全韧性。
该计划的执行维度包括:
- 大规模AI驱动代码扫描——将AI辅助分析能力规模化应用于Check Point自身产品代码库
- 深度安全审查——聚焦架构层、业务逻辑层的安全评估
- 组件加固——对关键组件进行专项安全强化
- 响应流程优化——缩短从发现到修复的响应周期
BLAST:面向业务逻辑的AI安全分析技术
作为该计划的技术引擎,Check Point研发了内部代号为BLAST(Business Logic Application Security Testing)的AI驱动安全分析系统。BLAST的设计思路有别于传统的静态代码扫描工具:
上下文感知的多仓库分析
Check Point的产品横跨数百个代码仓库、多种编程语言,云和本地混合部署。BLAST并非孤立分析单个代码片段,而是在跨仓库的完整产品架构背景下分析数据流、信任边界、认证路径以及服务间交互。
超越表面分析的业务逻辑理解
传统静态分析工具擅长识别编码层面的常见错误模式,但在业务逻辑层面的漏洞捕捉上存在明显盲区。BLAST将业务逻辑理解纳入分析过程——它会评估输入、权限、工作流和输出如何在组件与环境之间交互。
可利用性驱动的误报过滤
大规模AI辅助扫描很容易产生海量的"理论发现",其中相当一部分在实际环境中并不可利用。BLAST在这方面做了有针对性的设计——根据实际部署条件、可达的攻击面、认证要求和攻击者能力约束来评估每个发现的可利用性。
行业视角
Check Point在此次发布中明确表示,BLAST的架构设计是"模型无关的"——即其分析方法论不依赖于特定的AI模型。这是一个务实的工程选择:AI模型迭代速度极快,将安全方法绑定在特定模型上既不灵活也不可持续。方法论大于模型,这个思路值得其他安全厂商参考。
Jumbo Release CVE详情与影响分析
| CVE编号 | 组件 / 描述 | CVSS | 野外利用 |
|---|---|---|---|
| CVE-2026-48131 | VPND IKE分片重组——通过序列号零触发堆越界写入 | 8.1 | 未发现 |
| CVE-2026-48132 | VPN服务在处理NAT-T(UDP/4500)上的IKE流量时可能意外重启 | 8.1 | 未发现 |
| CVE-2026-48133 | NAC Captive Portal——未认证的本地文件包含 | 7.5 | 未发现 |
| CVE-2026-48134 | DLP Software Blade启用时UserCheck Portal的SQL注入问题 | 5.6 | 未发现 |
| CVE-2026-48135 | 加固HTTP解析器以抵御畸形/恶意输入 | 5.3 | 未发现 |
| CVE-2026-48136 | Compliance Software Blade启用时的元数据篡改问题 | 4.1 | 未发现 |
从CVSS评分分布来看,本次修复涵盖了两个8.1分的高危漏洞(均涉及VPN基础设施),以及一个7.5分的NAC组件漏洞。VPN相关的高危漏洞值得重点关注,因为VPN是远程接入的核心入口。
纵深防御:不只是打补丁
除代码修复外,Check Point同步发布了额外的安全防护措施,包括IPS签名和针对性安全加固方案,作为客户的多层防护补充:
- 建议优先升级:运行Check Point Jumbo Release版本的用户已获得完整防护
- 虚拟补丁:对于无法立刻升级的生产环境,启用Check Point IPS签名可以实现过渡期保护
- 安全配置审查:审查VPN配置,关注IKE分片相关的配置参数
前瞻:安全修复节奏正在加速
Check Point在公告中明确指出:这次发布不是计划的结束,而是持续加固过程的开端。随着前沿AI模型能力的快速演进,漏洞发现的速度将持续提升。
对企业的启示是明确的:
- 缩短修复周期——传统的"季度补丁"节奏可能已不足以应对AI加速的威胁发现速度
- 提高部署频率——简化变更管理流程,让紧急安全更新能更快落地到生产环境
- 强化虚拟补丁策略——IPS/WAF等虚拟补丁机制应作为安全架构的核心组件而非可选项
- 持续评估系统韧性——新旧系统一并纳入安全评估范围
VISBAT安全观察
Check Point本次发布所代表的行业信号值得深思。当安全厂商开始利用AI主动审计自己的产品代码,这本身就说明了AI双刃剑效应的真实到来。对企业的IT团队而言,与其被动等待厂商发布补丁,不如主动与安全服务商建立持续漏洞跟踪机制。VISBAT作为Check Point的合作伙伴,持续跟踪产品安全动态,为企业用户提供升级评估、影响分析与应急响应支持。
🛡️ 网络安全相关产品与方案
常见问题
BLAST(Business Logic Application Security Testing)是Check Point内部开发的AI驱动安全分析系统。与传统静态代码扫描工具相比,BLAST的核心差异在于:它在跨仓库的完整产品架构背景下分析数据流、信任边界、认证路径和服务间交互,能够识别隐藏在系统交互逻辑中的安全盲点,而不仅仅是代码表象的模式匹配。
CVE-2026-48131涉及VPND IKE分片重组过程中的堆越界写入问题,CVSS 8.1分;CVE-2026-48132涉及NAT-T(UDP/4500)上IKE流量处理导致的VPN服务意外重启。两个漏洞均未被发现在野外利用,但建议尽快应用本次Jumbo Release更新。
IPS(入侵防御系统)签名可以在不升级设备固件的情况下,通过特征匹配检测并阻断针对特定CVE的利用流量。Check Point的IPS签名会在威胁被公开披露后快速发布,为无法立即执行完整版本升级的生产环境提供过渡期保护。但虚拟补丁不能替代完整的代码修复,只能作为临时缓解措施。
这意味着BLAST的分析方法论不绑定于任何特定的AI模型厂商或版本。当前的AI模型迭代速度极快——今天的GPT-4可能在半年后被超越或淘汰。如果安全工具依赖特定模型,一旦该模型更新或退市,工具就需要重构。而方法论驱动的设计则具有更长的生命力。BLAST将AI视为提升分析效率的工具,而非安全能力的基础。
在OT(运营技术)环境中,VPN通常是连接OT网络与外部IT网络或互联网的主要通道。一旦VPN漏洞被利用,攻击者可以绕过边界防火墙直接进入OT网络核心。此外,OT环境中的VPN设备往往更新频率低于IT环境,补丁应用周期也更长。Check Point此次修复的VPN漏洞对同时运行IT和OT网络的关键基础设施运营商尤为重要。
建立持续漏洞跟踪机制需要几个关键要素:1)订阅主要厂商(Check Point、Fortinet、Palo Alto等)的安全公告邮件列表;2)建立CVSS评分评估流程,对高危漏洞优先响应;3)与安全服务商建立联动,确保关键漏洞能在24小时内完成评估;4)维护关键系统的资产清单,了解哪些系统受影响;5)定期进行攻防演练,验证虚拟补丁的有效性。
BLAST的可利用性评估会考虑以下因素:目标系统的具体配置、是否存在可达的攻击路径、是否需要认证或特殊权限、攻击者需要什么样的能力水平。通过这些维度综合评估,BLAST可以区分"理论上存在但实际不可利用"的漏洞发现与"真实可被攻击者利用"的漏洞,从而显著降低安全团队需要处理的误报数量。
传统安全响应模式是"收集漏洞公告→评估影响→等待季度维护窗口→批量打补丁"。但AI辅助的漏洞挖掘技术正在缩短漏洞从被发现到被武器化的时间窗口。如果安全响应周期仍以季度计,而漏洞武器化以天计,两者之间的gap会越来越大。零信任的"持续验证"理念正在向安全运营的"持续修复"延伸。
本文内容由VISBAT维思贝特技术团队撰写。如需了解更多安全方案,欢迎联系VISBAT维思贝特。可为企业开展等保及其他安全合规建设提供技术支持。