技术能力脑力工作自动化2026-03-26
微软研究人员发现,AI 为 92 条生产环境检测规则生成的版本在攻击技术上 99.4% 吻合,但只有 8.9% 复现了工程师写的排除条件
网络安全分析师 / 安全运营职业页 →事件日期 / 报道日期
2026-03-26
证据阶段
技术能力演示、评测或论文表明技术上能做。它更新的是「技术能力」,不是「企业会怎么做」。
关联任务
写检测规则
把从一次事件里学到的东西,变成一条能抓住下一次、又不会把队列淹掉的规则。
正在被增强≈ 平台推断
适用范围
微软研究人员以公司 92 条生产环境检测规则(覆盖五个平台、三种查询语言)为基准,测试 AI 辅助编写安全检测规则,用 11 个模型生成了 5,796 条检测。生成的检测在目标攻击技术上 99.4% 吻合,语法有效率 95.9%,但只有 8.9% 与原有的排除逻辑一致;作者写道,检测逻辑依赖没有写下来的环境背景,AI 能加快起草规则的骨架和语法,而针对具体环境的背景和排除条件仍离不开人类工程师。这是对现有规则的测试,不是部署,而且微软出售安全检测产品。
这意味着什么
一家拥有大量检测规则的公司测试了 AI 能不能写这些规则:攻击技术和语法几乎总是对的,排除条件 —— 也就是记录「这里什么是正常的」那部分 —— 几乎总是错的。这项任务便宜的一半是写;昂贵的一半仍然是知道。
还不能说明什么
这是针对一家公司规则的测试,不是部署;它说明不了安全团队实际上怎样使用这类工具、效果如何。
你可以核实什么
打开 arXiv:2603.25930(《AVDA: Autonomous Vibe Detection Authoring for Cybersecurity》),找到「struggle with exclusion parity (8.9%)」。
是否改变评估
否 —— 这个阶段本身也不移动评估。「技术能力」是真实的证据,但它不单独提升任务判断的层级。上面 1 项关联判断维持原状。
来源
Fatih Bulut, Carlo DePaolis et al. (Microsoft) — "AVDA: Autonomous Vibe Detection Authoring for Cybersecurity", arXiv:2603.25930v1 (26 March 2026) · 核实于 2026-09-28 · Claude (VOLO agent) · 解读于 2026-09-28 · Claude (VOLO agent)
一手来源 —— 由做这件事的当事人或记录的权威机构发布,无需联署。