資料來源:Checkmarx Webinar News
Checkmarx Fusion:混合掃描驅動的 AI 安全防線
Checkmarx 攜手 Anthropic、AWS Bedrock 推出新一代混合式 AI 掃描引擎 Fusion(Checkmarx CxOne)

AI 浪潮下的代碼安全新戰場與戰略失衡
在生成式 AI (GenAI) 全面滲透軟體開發生命週期 (SDLC) 的當下,企業正面臨一場極度不對稱的防禦戰爭。根據 Checkmarx 最新發布之《應用程式安全未來報告》,在 AI 生成代碼比例達 81-100% 的組織中,其漏洞產出率高出基準組織 3.4 倍。這種開發速度的「躍遷」,直接導致了傳統安全防線的崩解。
與此同時,攻擊側的進化更為驚人。研究數據指出,攻擊者已能利用 AI 在補丁發布後的 1 小時內 生成對應的漏洞利用程式 (Exploit)。這種防禦滯後與攻擊加速之間的「風險差距 (Risk Gap)」,已非單純增加掃描頻次所能彌補。傳統規則式掃描工具在面對 AI 產出的複雜、非結構化代碼時,往往在「雜訊過多」與「漏報率高」之間顧此失彼。身為資安架構師,我們必須意識到,單純的規則引擎或單一 LLM 掃描已不足以應對當前威脅,企業急需一種能將 AI 納入架構化防禦體系的解決方案。
核心架構:混合掃描模型 (Hybrid Scanning Model) 的技術必要性
Checkmarx Fusion 的效能基礎建立在「混合掃描模型」之上,這是定義「下一代 SAST (Next-Gen SAST)」的架構基石。單一的 AI 模型雖然具備推理能力,但其隨機性 (Stochasticity) 往往導致掃描結果缺乏一致性;而規則引擎雖穩定,卻無法處理未知模式。
此混合模型透過三引擎協作,解決了開發效率與安全精準度的權衡:
- Deterministic Engine (決定性引擎): 基於預設規則進行分析,專注於已知的漏洞類別,提供高度可解釋性與 100% 的掃描一致性。
- AI-Based Engine (AI 驅動引擎): 彌補規則引擎的盲區,利用 AI 的推理能力分析新興語言、複雜邏輯以及由 AI 輔助開發生成的代碼片段。
- Findings Analysis Engine (FAE, 結果分析引擎): 這是整個架構的關鍵「調和器」。FAE 在 Fusion 介入前,會先對上述兩個引擎的輸出進行比對與過濾,確保僅保留具備實質威脅的真實漏洞。從架構角度來看,FAE 的存在解決了「垃圾進、垃圾出 (Garbage In, Garbage Out)」的資安隱憂,為後續 Fusion 的多模型 AI 深度分析提供了乾淨、高品質的數據基底。
進階機制:多模型 AI 協作與數據主權保障
Checkmarx Fusion 不僅僅是「引入 AI」,它是將 AI 作為一個多層次的偵測平面,疊加在混合模型之上,實現從「已知防禦」到「未知預測」的跨越。
技術運作與零日漏洞偵測: Fusion 採用的 Multi-Model AI Engine 會針對 FAE 調和後的結果,調度多個受控且經優化的前沿模型 (Frontier Models)。這種多模型協作模擬了多位專家的交叉稽核,能有效發現無現成 CVE 編號、無規則特徵的零日漏洞 (Zero-day)。
數據主權與透明度 (CISO 核心關注): 針對技術決策者最擔心的代碼洩漏風險,Fusion 透過與 Amazon Bedrock 整合,確保所有原始碼分析均在客戶的雲端環境或專屬租戶內完成,數據絕不流向公共模型。此外,所有由 AI 產出的結果均會標註 「LLM Generated Result」 標籤,消弭 AI 「黑盒子」帶來的盲目信任風險,提供必要的透明度與可解釋性。
營運效能與成本控制: Fusion 採用了 Checkmarx Credits 的靈活點數制,企業可根據專案重要性自主選擇不同成本的模型。更重要的是,其支持 「增量掃描 (Incremental Scanning)」,僅針對變動代碼進行 Fusion 深度分析。這不僅解決了代碼庫擴張帶來的效能瓶頸,更避免了隨著 Commit 次數增加而失控的 Token 支出。
數據實證:F1 分數與人力資本的戰略優化
在評估 AppSec 效能時,F1 分數(精準率與召回率的調和平均數)是衡量技術轉化為業務價值的重要指標。提升 F1 分數不僅是技術指標的改良,更是對企業高價值人力資源的釋放。
檢測方案
|
F1 分數 (越高越好)
|
技術價值評估
|
|---|---|---|
傳統查詢式 SAST (業界平均)
|
0.20
|
產生大量偽陽性,導致嚴重的告警疲勞
|
Next-Gen SAST (混合模型)
|
0.64
|
精準度大幅提升,效能達基線 3 倍以上
|
Checkmarx Fusion (混合 + Fusion)
|
0.74
|
接近業界平均 4 倍的精準效能
|
深度分析與人力分配價值: Fusion 透過提升偵測率並減少 60-70% 的偽陽性,將 F1 分數推升至 0.74。對於 CISO 而言,這代表 4 倍精準度的躍升。這不再只是技術數據,而是代表安全團隊能大幅減少「追逐虛無告警 (Chasing Ghosts)」的時間,將昂貴的人力資產重新配置到高價值的資安架構設計與威脅建模上。
商業價值:以 ASPM 為核心的全生命週期投資報酬 (ROI)
Fusion 並非孤立的工具,其真正的戰略價值在於與 Checkmarx One 平台的深度整合,特別是作為應用程式安全風險管理 (ASPM) 的「高信賴數據源」。
預期投資報酬 (Expected ROI):
- MTTR (平均修復時間) 降低 95%: 透過精準的攻擊路徑分析與 AI 指引,將修復決策時間從數天縮短至數小時。
- 首修成功率 65% 以上: 基於上下文感知的修復建議,有效降低研發端的返工成本。
- 營運成本節省 60%: 減少人工校閱與跨團隊溝通摩擦,優化企業資安預算分配。
在「預防 (Prevent)」、「發現 (Discover)」、「修復 (Remediate)」的循環中,Fusion 扮演了精準發現的核心。它確保了下游的修復建議是建立在真實威脅之上,而非無謂的雜訊,從而實現了真正的「風險調度 (Risk Orchestration)」。
結論與專家建議
面對 AI 驅動的開發浪潮,企業的安全策略必須同步完成架構轉型。Checkmarx Fusion 的出現,證明了安全不應是開發速度的瓶頸,而是確保業務敏捷性的推動者 (Security as an enabler)。
架構師建議: 企業應立即評估現有工具鏈是否仍陷入「低 F1 分數」的效能泥沼。導入基於多引擎協作與高信賴數據的整合平台(如 Checkmarx One),並利用 Fusion 處理 AI 時代下的未知風險,是企業在 GenAI 轉型中保持競爭力、規避「速度陷阱 (Velocity Trap)」並確保合規性的唯一途徑。

聯絡我們