快速修复才是新的信任模型
来源:jfrog.com — 2026-07-29
📋 概述
JFrog 安全研究团队与 OpenAI 合作发布的一篇分析文章提出,在软件供应链攻击日益频繁的今天,衡量一个组织安全水平的最重要指标不再是「有多少漏洞」,而是「零日漏洞从发现到修复的时间」。他们以 OpenAI 在收到 JFrog 报告的零日漏洞后 72 小时内完成修复为例,论证「快速修复能力」应成为新的安全信任模型基础。
🔑 核心要点
- 传统安全评分(如 CVSS)关注漏洞的 静态严重性,但忽视了一个关键变量:修复速度。一个高危漏洞在 24 小时内修复的风险远低于一个中危漏洞暴露 6 个月。
- JFrog 发现 OpenAI 的 72 小时平均修复时间 在行业中是异常出色的——同类 AI 公司的平均修复时间约为 14 天,传统软件公司则长达 45 天。
- 快速修复能力依赖于 三个基础设施:自动化的依赖清单(SBOM)、CI/CD 管道中的安全闸门、以及无需人工审批的紧急部署通道。
- 作者提议将 「平均修复时间(MTTR)」纳入开源项目的安全评分卡,作为补充 CVSS 的动态信任指标。
💡 金句
在零日漏洞面前,没有人能做到「无懈可击」。真正的安全不在于你有多坚固,而在于你被打穿之后能以多快的速度止血——OpenAI 证明了 72 小时内是可以做到的。
👍 0
👎 0
← 返回 HN 首页