面對不斷增長的 CVE 數量,企業安全團隊最難承受的並不只是「漏洞越來越多」,而是每個漏洞都需要花大量時間判斷:它是否真實存在、是否可利用、是否必須立即修補。NVIDIA 這篇文章介紹的 Agent Morpheus,正是試圖把這類高消耗分析流程從人工逐條排查,升級成由生成式 AI、RAG 和事件驅動流水線共同完成的自動化漏洞研判系統。
文章強調,傳統漏洞掃描只能回答「某個 CVE 可能出現了」,卻很難回答「它在當前容器里是否真的構成風險」。而後一個問題往往更關鍵。Agent Morpheus 的思路,是在漏洞被掃描出來後,不直接把「發現 CVE」視為必須修補的結論,而是進一步自動生成調查 checklist,調用多種情報源、專案代碼、SBOM、文檔和環境資訊,對漏洞可利用性做更細化的推理。這樣,系統的目標就從簡單發現問題,升級為幫助分析師判斷優先級和處置必要性。
在工作流設計上,這套方案融合了 RAG 與多階段智能體推理。它使用不同的大模型分別承擔計劃生成、調查執行、結果總結以及 VEX 說明標準化等任務,並讓 agent 按 checklist 自主完成檢索和分析。文章舉的例子非常典型:如果某個漏洞涉及 `.jar` 文件,但目標容器根本沒有 JRE 運行時,那麼即使簽名命中,也可能並不可利用。類似這種依賴運行上下文的判斷,正是傳統規則式掃描很難高效完成的部分。
為了讓系統能在企業規模下真正跑起來,NVIDIA 還把它做成事件驅動微服務:當新的容器被推送到倉庫後,掃描結果會自動觸發 Agent Morpheus 流程,隨後由 NIM 承載大量 LLM 請求,再通過 Morpheus 框架並行執行不同 CVE 與各自 checklist。文章給出的資料表明,在 20 個 CVE 的示例容器中,並行化後處理時間可從約 2842 秒降到約 305 秒,體現出明顯的吞吐優勢。
這篇文章最有價值的一點,在於它沒有把 AI 描述成替代安全分析師的萬能答案,而是把它定位為能大幅壓縮調查前置工作量的自動化協作者。最終的人類審核、例外審批和 VEX 發佈仍然存在,但分析師不必再從零收集上下文、反復檢查依賴條件,而是可以直接基於結構化總結做判斷。對大型軟體發佈和容器安全團隊來說,這類能力會直接影響漏洞處理效率和發版節奏。
儘管這篇文章發佈時間早於前面幾篇 2025 新文,但它在 agentic AI 安全應用中的代表性很強,也與本輪已發佈的安全運營主題形成了互補:一篇講告警與運營調查,一篇講漏洞與可利用性分析。兩者合在一起,勾勒出 NVIDIA 正在推動的方向——讓智能體從資訊總結,進一步走向可執行、可並行、可集成到企業安全流程中的實際生產力工具。
WeChat
Profile