發布日期:2026/10/07
歡迎來到 Lucent Sky AVM 版本 2609 MR。這次版本更新更進一步強化了應用程式安全可視性與軟體供應鏈風險管理。透過混合框架分析、API discovery、PQC 檢測,以及軟體元件弱點的暴險分數等新功能,版本 2609 協助企業和組織更完整地掌握攻擊面,同時提升風險識別與修正效率。要了解更多關於此版本的資訊,請參閱 Lucent Sky AVM version 2609 release notes(英文)。
隨著 Cybersecurity Awareness Month(網路安全意識月)展開,不妨花點時間協助親友提升日常網路安全。設定密碼管理工具、導入 passkey,以及啟用多因素驗證,對提升資訊安全的幫助,往往比最新的「區塊鏈 AI 安全護欄」更有效。
設定好了嗎?接下來,讓我們來看看版本 2609 的主要新功能與增強項目。
簡化多語言應用程式的安全分析
許多企業應用程式橫跨多種程式語言、框架與技術堆疊。無論是現代化轉型、企業併購,或多年逐步演進的結果,這些應用程式的安全評估往往需要執行多次掃描,並分別進行檢視與分析。
版本 2609 新增混合框架分析,讓 Lucent Sky AVM 能在單次掃描中,同時分析所有已支援技術的程式碼、設定檔與相依元件。相同執行環境的程式語言(例如 C# 與 VB.NET,或 Java 與 Scala)將會被一起分析,讓資料流與控制流程分析能跨越語言邊界,找出執行路徑橫跨多種語言的弱點。對於執行於不同執行環境的語言,系統則透過混成分析整合分析結果,提供更完整的跨應用程式安全風險視角。
雖然其分析與修正結果與執行多次單一框架掃描所產出的結果相同,但混合框架分析能夠針對所有支援的技術堆疊提供統一的安全評估。對於需要評估大型複雜應用程式的企業而言,這不僅簡化掃描管理與檢視流程,也能更全面掌握整體程式碼庫的安全狀態。
擴展 API 與 AI 的可視性
版本 2609 推出全新的 API discovery 分析模式,可直接透過程式碼與設定檔自動識別 Web API 端點。
不同於依賴執行期活動或網路流量觀察的 API 探索技術,API discovery 完全透過靜態分析完成,因此能夠發現於執行期間可能未被觸發、缺乏文件記錄、未經測試,或其他執行期掃描無法發現的 API。透過結合宣告式分析、功能分析以及 ML 增強處理技術,Lucent Sky AVM 能建立更完整的 API 資產清單,同時降低誤判與重複結果的產生。在為期四個月的預覽計畫期間,Lucent Sky AVM 所識別出的 API 端點數量較網路型解決方案高出 181%,且未產生任何誤判結果。這有助於企業和組織更完整掌握 API 攻擊面,降低應用程式組合中的安全盲點。
隨著企業愈來愈重視生成式 AI 所帶來的潛在風險,Lucent Sky AVM 也擴展了對生成式 AI 相關資產的分析能力。Prompt 檔案、agent 定義、skill 檔案、Markdown 文件,以及其他相關資產,現在都會被檢測潛在 prompt injection 的風險,包括用於影響生成式 AI 行為的第三方內容與元件。這可協助企業更早發現 prompt injection 風險、強化生成式 AI 工作流程的治理能力,並減少快速演進的 AI 技術所帶來的安全盲點。
迎接後量子時代
雖然目前尚不存在足以破解現有加密演算法的實用量子電腦,但越來越多企業開始評估量子運算所帶來的長期風險。今日加密的資料可能仍需保存數年甚至數十年,因此面臨「harvest now, decrypt later(先蒐集、後解密)」攻擊模式的風險。攻擊者可能先蒐集加密資料,待未來具備足夠能力的量子電腦問世後再進行解密。版本 2609 新增後量子密碼學(post-quantum cryptography,PQC)分析功能,協助企業和組織了解其應用程式中哪些位置使用了可能受到量子運算影響的加密演算法。不同於只檢查加密函式庫的存在與否,PQC 分析會進一步評估加密 API 的實際使用方式,並識別依賴未來可能受量子攻擊影響之演算法的程式碼路徑。此功能協助企業和組織盤點受影響的應用程式與加密實作、評估長期風險、規劃現代化升級優先順序,並制定實際可行的後量子密碼學遷移策略。
在此分析能力基礎上,版本 2609 亦針對參與 Lucent Sky AVM Preview Program 的使用者推出後量子密碼學自動修正功能。透過 Lucent Sky 的確定性修正技術,平台可產生 Guided Fix,協助應用程式從傳統加密演算法遷移至適當的後量子密碼學替代方案,同時維持修正流程中的透明度、控制權與人工監督機制。
更智慧的軟體供應鏈風險排序
隨著企業對第三方元件與開放程式碼軟體的依賴持續增加,軟體供應鏈風險也不斷擴大。雖然大多數應用程式都包含存在弱點的相依性與外部元件,但並非所有弱點都具有相同風險等級。版本 2609 推出 Exposure Score,這是一項全新的風險評估指標,用於協助企業更有效地排序第三方與開放程式碼元件中的弱點風險。
不同於衡量整體應用程式安全狀態的 Secure Score,Exposure Score 專注於評估相依性中的風險。它綜合考量弱點情報、已知攻擊利用活動、攻擊利用可能性預測,以及應用程式情境等因素,以識別最有可能帶來實際風險的弱點元件。透過結合威脅情報與企業實際環境資訊,Exposure Score 能協助安全團隊依據最相關的風險進行修正排序。因此,相同外部元件的弱點在不同企業中可能會有不同的優先順序,原因可能包括產業特性、使用情境,以及元件在應用程式中的可達性等因素。
版本 2609 亦新增對 Python 生態系統中 uv 套件管理工具的支援,進一步提升對 Python 開發流程中的相依性分析能力。
改善整合能力與企業管理功能
版本 2609 包含多項更新,以簡化企業部署流程,並強化與既有開發及資訊安全工作流程的整合能力。服務掛勾現在支援更細緻的範圍,讓事件驅動式整合與自動化流程具備更大的彈性。企業和組織可針對 CI/CD 流程、外部系統與資安營運程序建立更精準的工作流程。此外,服務掛勾也可用於在發現存在弱點的相依元件,或偵測到其已遭利用或可能遭利用時,自動觸發通知機制。
對於部署於本地環境的 Lucent Sky AVM 客戶,版本 2609 新增 Microsoft Entra ID 驗證支援。此功能為 Active Directory 之外提供另一種身分驗證與身分管理選項,同時簡化與現代企業身分管理平台的整合工作。
更新至 2609 MR
若是使用受管理的 Lucent Sky AVM 實體的客戶以及 Lucent Sky AVM On‑Demand 的客戶,你的伺服器將在接下來的幾天內更新至 2609 MR,除非它們會受到相容性影響或有進行中的 opt‑out。
若是使用本地 Lucent Sky AVM 實體的客戶,你可以立即更新至 2609 MR。我們的技術支援團隊即將與你聯絡來安排更新。
關於產品諮詢,請洽零壹科技
李小姐 02-2656-5656#905 | teresa.lee@zerone.com.tw