您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [云安全联盟]:2026年云安全联盟调查方法 - 发现报告

2026年云安全联盟调查方法

信息技术 2026-05-27 云安全联盟 测试专用号2高级版
报告封面

致谢 通讯作者 希拉里·巴隆 贡献者 玛丽娜·布雷戈夫 乔什·布克 汉瑞·吉福德 特别感谢 艾莉阿娜·维伊斯杰·阿雷·扎克斯 诺亚·古尔 阿里埃·奥弗盖耶 设计 维多利亚·加夫利尼斯卡娅 关于赞助商 米戈安全(Miggo Security),作为AI运行时安全与攻击者对抗响应(ADR)领域的领导者,为AI及现代应用程序提供漏洞利用缓解方案。攻击者在机器速度级别武器化漏洞,而补丁修复需耗时数周,米戈能在分钟级别通过为精确漏洞利用路径量身定制的缓解措施来填补这一“补丁空白”。凭借其专利DeepTracing™技术,米戈能够逆向分析每种漏洞利用原语,并将其映射到实际运行时环境,随后生成、验证并在易受攻击路径上部署针对性的缓解措施,且无需中断任何一次工程冲刺。安全团队能将漏洞积压数量削减超过95%,并在不到一小时的时间内缓解超过90%的可利用风险。米戈还荣获多项殊荣,其中包括Frost & Sullivan 2025产品创新奖和Gartner 2025酷炫供应商奖。 目录 致谢 3关于赞助商 3目录 4执行摘要 5主要发现 7主要发现1:已知漏洞与补丁差距正驱动现实世界事件 7主要发现2:运行时是攻防战场——事件绕过预生产控制 9主要发现3:AI已投入生产,安全仍处于事后分析 11主要发现4:防护的主要瓶颈在于可利用性证明 13主要发现5:阻止意愿存在但可信缓解措施缺失 15主要发现6:投资意向正转向运行时安全 17结论 19Miggo Security的最终思考 20完整结果 21概述 应用安全可见性与工具 21运行时行为与新兴风险 23补丁管理 25生产环境中的缓解措施与虚拟补丁 72 未来投资与优先事项 82 人口统计 32调查方法 34研究目标 34 执行摘要 应用安全项目在软件生命周期早期发现漏洞方面已变得非常有效。然而,生产环境仍然存在风险持续发生的情况。仅在2025年,国家漏洞数据库(NVD)就记录了超过40,000个CVE,而VulnCheck报告称,漏洞利用活动在披露后几天内而非几周内日益增多。随着漏洞利用时间线压缩,人工智能加速漏洞发现和漏洞利用生成,挑战已不再是组织能否识别风险,而是能否在风险成为实际操作风险之前将其缓解。 基于超过900名网络安全领导者和从业者的调查数据,本报告探讨了应用安全项目在实践中为何会出现问题,成熟的生产前控制为何仍无法阻止生产环境持续发生事件,以及当运行时风险越来越难以解读、优先处理和管控时,各组织正如何应对。 已知漏洞与补丁差距正引发现实世界中的事件 应用安全事件绝大多数与组织已知漏洞有关,而非未知威胁。过去一年中,80%的组织至少经历过一次涉及已知漏洞的事件,而大多数受访者报告称,关键漏洞的修复时间以天为单位衡量,而非小时。修复时间较长的组织报告的事故发生率显著更高,这表明主要挑战并非在于发现漏洞,而在于缩短从识别到缓解之间的暴露窗口期。 2.运行时是漏洞战场——事件绕过预生产控制 前期工装和左移实践已被广泛采用,但生产事故依然普遍存在。近半数组织报告了与在发布前已识别出的漏洞相关的事故,这些漏洞本应仍停留在生产环境之外;而另一大群体则报告了前期控制未能完全识别出的漏洞。调查结果表明,若缓解和执行能力仍集中在生产环境之外,则向上游扩大检测覆盖范围并不一定能减少运行时暴露风险。 3. 人工智能已投入生产,安全已进入事后分析阶段 人工智能驱动的应用程序组件已在大多数组织中投入生产,但运行时监督仍主要依赖事后回顾。大多数受访者依赖事后审计能力或不完整的日志记录,而非实时运行时可见性。随着人工智能系统将更多动态且难以预测的行为引入生产环境,组织越来越倾向于事后管理事件,而非在活动发生时保持持续执行和干预能力。 4. 保护的主要瓶颈在于可利用性证明 组织将可利用性验证和运行时上下文视为生产安全运营中最显著的制约因素。主要挑战在于区分真正可利用的漏洞与理论发现,而最期望的能力是证明漏洞在特定生产环境中是可访问且可利用的。受访者始终如一地优先考虑运行时证据和上下文验证,而非额外的人员配置或更广泛的扫描覆盖范围,这表明对优先级的信心已成为比可见性本身更大的运营问题。 5. 阻挡的意愿存在,但可靠的缓解措施却缺失。 组织普遍支持更强的运行时缓解能力和虚拟补丁功能,但大多数组织不信任当前的控制措施能够在生产环境中安全地执行自动阻止。虽然WAF(Web应用防火墙)和类似技术已广泛部署,但由于担心误报、缺乏应用上下文以及中断关键业务功能的风险,大多数组织都保守地使用它们。调查结果表明,问题在于执行意图与执行信心之间存在差距,而不是组织对运行时保护缺乏兴趣。 6. 投资意向正转向运行时安全 安全投资仍侧重于生产前控制,但组织越来越认识到运行时可见性和防御的必要性。相当一部分受访者计划在未来两年内增加对运行时监控和保护的投资,这反映出人们日益增长的担忧:现有的安全模型是为较慢的威胁环境设计的。随着AI辅助的漏洞利用开发和漏洞发现不断压缩修复时间线,组织开始将重点从早期识别漏洞转向在生产环境中更有效地管理和缓解漏洞。 外卖 应用安全项目在漏洞发现和预生产测试方面已取得广泛的成熟度,但本报告的调查结果表明,生产环境仍然是暴露转化为运营风险的决定性层面。核心挑战已不再是组织能否检测漏洞,而是能否在部署后快速地进行验证、优先级排序和缓解。随着AI驱动应用行为变得更加动态,且利用时间线持续压缩,运行时可见性、可利用性验证和可信执行正成为现代应用安全运营的基础要求。 关键发现 组织在生命周期的早期阶段已建立起成熟的 capability,例如代码扫描、发布前测试、将安全投资前置,但生产环境仍是风险持续显现的地方。挑战已不再是漏洞能否被检测到,而是团队能否在漏洞被武器化为可用的 exploit 之前采取行动。这种压力正在加剧:仅2025年,国家漏洞数据库(NVD)就记录了超过40,000个CVE,而VulnCheck的《2025年上半年漏洞利用与威胁活动趋势》报告发现,利用活动越来越在披露后几天内发生,而非数周或数月。 前沿AI正在进一步压缩这一窗口:自主利用生成针对生产代码已从研究演示转向实际应用,AI正越来越多地应用于工业规模下的漏洞发现。随着应用架构日益动态化,AI驱动的组件越来越多地嵌入运行环境,决定修复速度和执行信心的条件变化的速度,快于大多数安全项目适应的速度。应用安全的核心问题正从发现转向执行。 关键发现1: 已知漏洞与补丁差距正引发现实世界中的安全事件 事件并非源于未知,而是源于未解决的问题。大多数组织都经历过与其团队已识别出的漏洞相关的事故。检测并非失败点。失败发生在识别和修复之间:对于活跃的漏洞来说,这个窗口会持续开放足够长的时间,从而被利用。 关于事件发生频率的数据几乎没有模糊之处。在过去12个月中,36%的组织经历了多次涉及已知漏洞的应用安全事件,另外44%至少经历了一次。只有19%的报告称没有此类事件。当超过五分之四的组织在过去一年内处于这种境地时,这描述的是整个行业的结构性问题,而不是孤立失败的模式。 修复时间线,也称为补丁间隔,解释了其机制。对于关键和高严重性漏洞,39% 的组织在生产环境中需要 1-3 天进行修复,35%需要 4-7 天。只有 9% 在 24小时内完成修复。对于 74% 的受访者来说,修复时间在 1-7天之间,即使该时间范围的较短时间内,也留下了有意义的利用窗口,特别是对于那些已被威胁行为者积极利用的漏洞。这些时间线延长部分原因在于 优先级不确定性——34% 的组织将漏洞的相关性或可利用性存在分歧视为延迟修复的一个影响因素,20%的组织则指出生产环境信息不足,无法安全评估影响(见图 24)。 数据显示,修复速度与事件结果相关。在那些花费4至7天时间处理生产环境中的关键和高严重性漏洞的组织中——这是第二常见的时间范围——97%在过去12个月内经历过已知漏洞事件。而在那些在1至3天内完成修复的组织中,这一比例降至64%。换句话说:大多数花费数天时间来关闭已知暴露点的组织,最终都会将其经历为一次事件。 安保团队知道需要修复什么;差距在于他们能多快修复以及什么 在发现和修复之间需要采取行动以减轻风险。这是一个暴露窗口问题,而非检测问题。对于那些在扫描、告警和发现工具上投入了大量资源的组织而言,这一发现重新定义了额外投资如何改变结果:风险存在于悬而未决的问题中,而非未被注意到的问题。下一步要考察的是这些事件发生的环节,以及为预防它们而设计的控制措施是否部署在了正确的生命周期层级上。 关键发现2: 运行时是漏洞战场——事件从预生产控制中滑脱 前期生产安全,即当前应用安全左移策略,未能解决生产问题。尽管构建时工具和实践已得到广泛应用,但绝大多数组织在过去一年中仍遭遇了进入生产环境的应用安全事件——包括那些在发布前已被标记出潜在漏洞的情况。 生产过程中的安全漏洞问题,难以单纯归咎于前期覆盖不足。在过去12个月内经历过生产应用安全事件的组织中,46%报告称该问题在前期生产阶段完全没有被发现。另外45%报告称该事件涉及一个前期生产阶段已发现但仍然进入生产阶段的漏洞。6%报告称没有发生此类事件。这两个数据指向了不同的失败模式。46%反映了前期生产控制未能识别出的漏洞——这是一个尚未被“左移”方法完全弥补的覆盖空白。45%则代表了一个不同的问题:即在发布前已发现的漏洞,却仍然进入了生产阶段,这反映的是修复措施而非检测环节的失败。 该模式在投入最多预生产阶段资源的组织中普遍存在。在评估新应用安全投资时,优先考虑在部署前识别风险的受访者中,有92%在过去12个月内经历了已知漏洞事件。对策略的信心并未改变现状:即使在那些描述自己当前应用安全方法能够应对AI驱动攻击面扩大的受访者中,也有91%在过去12个月内经历了生产绕过事件。更高的信心和在上游工具方面的更大投入,本身并不与较低的事件发生率相关。 传统的工装设备采用使得事件发生率更难解释。65%的组织使用静态应用安全测试(SAST),31%使用Web应用防火墙,26%使用动态应用安全测试(DAST)。这些都是成熟且广泛采用的控制措施。然而,80%的受访者在过去一年中至少经历过一次应用安全事件。广泛的预生产覆盖和近乎普遍的事件暴露并存,这表明在生命周期早期发现漏洞并不能直接转化为在运行时防止其被利用。 风险集中在生产环节,但控制和投资却集中在上游——投资意向数据清晰地揭示了这种错位。对于那些在不增加运行时执行承诺的情况下深化预生产能力的组织而言,额外投资或许能提高检测覆盖率,而不会成比例地降低风险敞口。风险敞口差距并非能力差距——它是一个位置差距。随着AI驱动的组件进入传统安全投资尚未跟上的生产环境,这个差距正在扩大。 关键发现三: 人工智能已投入生产,安全已进入事后分析。 人工智能驱动的应用组件已不再是新兴能力——它们已成为实际运行的现实。十分之七的组织已经在生产中运行人工智能驱动的应用组件,尽管部署情况呈现两极分化:在该群体中,报告有活跃安全问题的比例与报告有限或无问题的比例相同。然而,大多数组织为管理这些部署而建立的事务监督基础设施,并非为人工智能的速度或行为而设计。当这些组件的速度和自主性使得事后分析越来越不足以作为控制手段时,事后重建已成为人工智能运行治理的主要模式。 生产中的人工智能应用已相当广泛,并且已在信心与担忧之间呈现两极分化。35%的组织报告称已部署人工智能组件,且有限或没有安全担忧,而相同比例的35%则报告在生产部署中存在主动的安全担忧。另外22%的组织仍处于试点或概念验证阶段。随着这些试点部署成熟并转向生产环境,数据所识别出的治理差距将适用于更广泛的企业环境。 对那些组件在运行时行为情况的可见性主要是回顾性的。百分之五十的组织将其AI运行时可见性描述为“事后可完全审计”。另外百分之二十八的报告 部分或日志记录不完整,并且只有18%实现了实时可见性。有少数(3%)承认他们完全没有相关措施。对于大多数组织而言,当前