AWS 安全团队公开了一套 AI 辅助漏洞验证方法,目标是减少扫描工具产生的大量待判断结果。流程先确认问题是否合理,再检查代码结构中是否真的存在相关路径,最后结合部署环境判断能否被利用。它把证据要求逐层提高,避免模型写出一段听起来可信的解释就直接进入修复队列。
方案建议先建立基于语法树的索引,找出输入入口、危险操作与认证配置,再把已有扫描结果交给结构检查和模型分析。基础设施代码也应成为上下文,例如相同的代码问题,是否暴露到公网、前面有哪些访问限制,会改变修复优先级。复杂业务逻辑问题则在基础分流稳定后再加入。
实际验证安排在预生产环境,只对已经达到证据门槛的候选执行受控测试。发布方明确说明,这套架构可以替换扫描器和模型,价值主要来自筛选顺序与证据标准,而不是指定某个模型。对维护真实应用的团队,最实用的变化是让工程师收到能复查的材料,而不必从头验证每条 AI 结论。