AI工具AI评分 一般 (58)AI 中文改写

合气道以半成本发现漏洞,超越Claude安全

19 小时前 1 阅读来源:aikido.dev

AI 中文改写

原文为英文,由 AI 改写为中文报道,内容完整。如需参考原文请点击下方链接

Aikido近日发布了一份对比测试报告,将其AI代码安全审计产品与Anthropic基于Claude Mythos模型的Claude Security进行了一次正面交锋。结果显示,Aikido在漏洞检出数量和成本控制上双双胜出:在包含89个已知漏洞的基准测试应用中,Aikido检出68个(76%),花费75美元;而Claude Security检出60个(67%),花费157美元。这意味着Aikido多发现了8个漏洞,其中包括1个严重级别和3个高危级别的问题,而成本却不到后者的一半。另一款参与测试的Codex Security则检出58个漏洞,花费125美元。 这一结果再次印证了一个核心观点:AI安全产品的表现不仅取决于底层模型的强大程度,更取决于围绕模型构建的系统架构和资源分配策略。Aikido在报告中解释,漏洞发现本质上是一个搜索问题——工具需要决定在哪里查找、追踪哪些假设、调查多深,以及何时确认一个发现。Claude Security依赖复杂的仓库映射、扫描代理和多阶段验证流程,而Aikido则采用差异化策略:用成本更低的小模型执行它们最擅长的任务,让这些模型能够并行探索更广泛的独立假设,同时将昂贵的推理能力集中在最可能影响结果的阶段。这种资源分配方式让Aikido在预算内实现了更广的覆盖范围,而非将所有任务都交给最昂贵的模型处理。 Aikido特别指出,它捕获的多个漏洞具有实际安全影响。例如,一个关键的跨租户授权缺陷允许用户修改自己的账户设置并更改组织归属,从而获取其他组织的数据访问权限;另一个容易被忽略的问题则是应用与数据库之间的时间戳格式不匹配,导致已过期的API密钥仍然有效。 成本差异的背后是模型定价的悬殊。Mythos的输入token价格为每百万10美元,输出token价格为每百万50美元,当审计任务扩展到大型仓库的数百个代理路径时,费用会迅速累积。更棘手的是,代理式代码审计的工作量并不固定,仓库大小、应用复杂度等因素都会导致需要追踪的线索和推理量大幅波动。Claude Security并未向用户提供成本预估,用户只能在扫描结束后看到实际费用,这可能导致最终账单远超预期。Aikido则选择主动承担这种不确定性,在扫描开始前根据仓库规模、可审查代码量和复杂度动态估算成本,并允许用户根据预估调整覆盖级别。对于预算敏感的跨境电商技术团队而言,这种透明度和可控性无疑更具吸引力。

以上为 AI 中文改写版本,如需查看英文原文请访问

英文原文 · aikido.dev

内容版权归原作者及 aikido.dev 所有

这篇文章对你有帮助吗?
觉得有用?分享给更多人

留言 · 0

暂无留言,来说两句吧

留言经合规过滤后展示,禁止违法内容