創泓科技股份有限公司
    CLOSE
  • 關於創泓
  • 最新公告
  • 產品介紹
  • 解決方案
  • 活動資訊
  • 投資人專區
  • 軟體標
  • 課程報名
  • 資料下載
  • Copyright © 2017 MIRACLE

Checkmarx Fusion:混合掃描驅動的 AI 安全防線

  • 首頁
  • 最新公告
資料來源:Checkmarx Webinar News

Checkmarx Fusion:混合掃描驅動的 AI 安全防線

Checkmarx 攜手 Anthropic、AWS Bedrock 推出新一代混合式 AI 掃描引擎 Fusion(Checkmarx CxOne)

AI 浪潮下的代碼安全新戰場與戰略失衡

在生成式 AI (GenAI) 全面滲透軟體開發生命週期 (SDLC) 的當下,企業正面臨一場極度不對稱的防禦戰爭。根據 Checkmarx 最新發布之《應用程式安全未來報告》,在 AI 生成代碼比例達 81-100% 的組織中,其漏洞產出率高出基準組織 3.4 倍。這種開發速度的「躍遷」,直接導致了傳統安全防線的崩解。
與此同時,攻擊側的進化更為驚人。研究數據指出,攻擊者已能利用 AI 在補丁發布後的 1 小時內 生成對應的漏洞利用程式 (Exploit)。這種防禦滯後與攻擊加速之間的「風險差距 (Risk Gap)」,已非單純增加掃描頻次所能彌補。傳統規則式掃描工具在面對 AI 產出的複雜、非結構化代碼時,往往在「雜訊過多」與「漏報率高」之間顧此失彼。身為資安架構師,我們必須意識到,單純的規則引擎或單一 LLM 掃描已不足以應對當前威脅,企業急需一種能將 AI 納入架構化防禦體系的解決方案。

核心架構:混合掃描模型 (Hybrid Scanning Model) 的技術必要性

Checkmarx Fusion 的效能基礎建立在「混合掃描模型」之上,這是定義「下一代 SAST (Next-Gen SAST)」的架構基石。單一的 AI 模型雖然具備推理能力,但其隨機性 (Stochasticity) 往往導致掃描結果缺乏一致性;而規則引擎雖穩定,卻無法處理未知模式。
此混合模型透過三引擎協作,解決了開發效率與安全精準度的權衡:
  1. Deterministic Engine (決定性引擎): 基於預設規則進行分析,專注於已知的漏洞類別,提供高度可解釋性與 100% 的掃描一致性。
  2. AI-Based Engine (AI 驅動引擎): 彌補規則引擎的盲區,利用 AI 的推理能力分析新興語言、複雜邏輯以及由 AI 輔助開發生成的代碼片段。
  3. Findings Analysis Engine (FAE, 結果分析引擎): 這是整個架構的關鍵「調和器」。FAE 在 Fusion 介入前,會先對上述兩個引擎的輸出進行比對與過濾,確保僅保留具備實質威脅的真實漏洞。從架構角度來看,FAE 的存在解決了「垃圾進、垃圾出 (Garbage In, Garbage Out)」的資安隱憂,為後續 Fusion 的多模型 AI 深度分析提供了乾淨、高品質的數據基底。
  4.  

進階機制:多模型 AI 協作與數據主權保障

Checkmarx Fusion 不僅僅是「引入 AI」,它是將 AI 作為一個多層次的偵測平面,疊加在混合模型之上,實現從「已知防禦」到「未知預測」的跨越。
技術運作與零日漏洞偵測: Fusion 採用的 Multi-Model AI Engine 會針對 FAE 調和後的結果,調度多個受控且經優化的前沿模型 (Frontier Models)。這種多模型協作模擬了多位專家的交叉稽核,能有效發現無現成 CVE 編號、無規則特徵的零日漏洞 (Zero-day)。
數據主權與透明度 (CISO 核心關注): 針對技術決策者最擔心的代碼洩漏風險,Fusion 透過與 Amazon Bedrock 整合,確保所有原始碼分析均在客戶的雲端環境或專屬租戶內完成,數據絕不流向公共模型。此外,所有由 AI 產出的結果均會標註 「LLM Generated Result」 標籤,消弭 AI 「黑盒子」帶來的盲目信任風險,提供必要的透明度與可解釋性。
營運效能與成本控制: Fusion 採用了 Checkmarx Credits 的靈活點數制,企業可根據專案重要性自主選擇不同成本的模型。更重要的是,其支持 「增量掃描 (Incremental Scanning)」,僅針對變動代碼進行 Fusion 深度分析。這不僅解決了代碼庫擴張帶來的效能瓶頸,更避免了隨著 Commit 次數增加而失控的 Token 支出。

數據實證:F1 分數與人力資本的戰略優化

在評估 AppSec 效能時,F1 分數(精準率與召回率的調和平均數)是衡量技術轉化為業務價值的重要指標。提升 F1 分數不僅是技術指標的改良,更是對企業高價值人力資源的釋放。
檢測方案
F1 分數 (越高越好)
技術價值評估
傳統查詢式 SAST (業界平均)
0.20
產生大量偽陽性,導致嚴重的告警疲勞
Next-Gen SAST (混合模型)
0.64
精準度大幅提升,效能達基線 3 倍以上
Checkmarx Fusion (混合 + Fusion)
0.74
接近業界平均 4 倍的精準效能

深度分析與人力分配價值: Fusion 透過提升偵測率並減少 60-70% 的偽陽性,將 F1 分數推升至 0.74。對於 CISO 而言,這代表 4 倍精準度的躍升。這不再只是技術數據,而是代表安全團隊能大幅減少「追逐虛無告警 (Chasing Ghosts)」的時間,將昂貴的人力資產重新配置到高價值的資安架構設計與威脅建模上。

商業價值:以 ASPM 為核心的全生命週期投資報酬 (ROI)

Fusion 並非孤立的工具,其真正的戰略價值在於與 Checkmarx One 平台的深度整合,特別是作為應用程式安全風險管理 (ASPM) 的「高信賴數據源」。
預期投資報酬 (Expected ROI):
  • MTTR (平均修復時間) 降低 95%: 透過精準的攻擊路徑分析與 AI 指引,將修復決策時間從數天縮短至數小時。
  • 首修成功率 65% 以上: 基於上下文感知的修復建議,有效降低研發端的返工成本。
  • 營運成本節省 60%: 減少人工校閱與跨團隊溝通摩擦,優化企業資安預算分配。
  •  
在「預防 (Prevent)」、「發現 (Discover)」、「修復 (Remediate)」的循環中,Fusion 扮演了精準發現的核心。它確保了下游的修復建議是建立在真實威脅之上,而非無謂的雜訊,從而實現了真正的「風險調度 (Risk Orchestration)」。

結論與專家建議

面對 AI 驅動的開發浪潮,企業的安全策略必須同步完成架構轉型。Checkmarx Fusion 的出現,證明了安全不應是開發速度的瓶頸,而是確保業務敏捷性的推動者 (Security as an enabler)。
架構師建議: 企業應立即評估現有工具鏈是否仍陷入「低 F1 分數」的效能泥沼。導入基於多引擎協作與高信賴數據的整合平台(如 Checkmarx One),並利用 Fusion 處理 AI 時代下的未知風險,是企業在 GenAI 轉型中保持競爭力、規避「速度陷阱 (Velocity Trap)」並確保合規性的唯一途徑。

 
回上層
創泓科技股份有限公司
TEL
:(02)2658-3077
FAX:(02)2658-3097
ADD:台北市內湖區洲子街77號10樓
產品部門 代表號:206
業務部門 代表號:213
工程部門 代表號:810
  • 關於創泓
  • 型錄下載
  • 聯合聲明
歡迎訂閱電子報
Designed by 米洛網頁設計
採用全球最先進SSL 256bit 傳輸加密機制
建議使用Chrome、Firefox、Safari最新版本瀏覽
聯絡我們