文章总结: 本文报道墨菲安全参与香港金融创新与安全合规论坛,其CEO章华鹏分享AI应用带来的软件供应链安全风险及治理思考。文章指出AI编程引入更多外部依赖、自然语言成为攻击入口、开发者范围扩大等变化,并介绍墨菲安全面向金融机构的软件供应链安全治理方案,涵盖软件成分分析、源安全网关、漏洞情报与治理平台等能力,覆盖组件引入、风险识别、研判处置和持续运营等环节,强调明确资产归属与风险责任的重要性。
综合评分: 40
文章分类: 软文广告,供应链安全,AI安全,解决方案
金融机构用好AI,需要跟上哪些变化去管住新增的安全风险?
墨菲安全
2026年9月24日 11:40
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9月21日,“AI新时代·金融新生态”香港金融创新与安全合规论坛 在香港中环举行。墨菲安全作为论坛协办方参与活动,墨菲安全创始人&CEO章华鹏受邀参加圆桌讨论,分享AI应用普及带来的软件供应链风险,以及企业安全治理的新思考。
当AI加速应用开发、走进更多业务岗位,金融机构需要回答一个更具体的问题:新增的软件、外部依赖和使用方式,能否被现有的安全体系及时识别和管理?
AI加速应用开发,也在改变安全边界
围绕上述变化,章华鹏结合软件供应链安全领域的观察,分享了三个值得关注的方向:
首先,AI编程在提高开发效率的同时,也带来了更多外部依赖。开源组件、Skills技能扩展、基于MCP协议接入的工具等被引入应用与工作流程,其来源是否可信、是否存在漏洞或恶意行为,都需要纳入风险评估。应用数量增加之后,金融机构需要同步掌握这些应用依赖了什么,以及风险可能沿着哪些依赖关系传递。
其次,自然语言也成为需要关注的攻击入口。当AI能够理解指令并执行操作,安全防护就需要关注输入内容对执行行为的影响。围绕AI的安全管理,需要进一步延伸到它接收什么信息、调用什么工具、能够执行哪些操作。
第三,应用开发者的范围正在扩大。运营、市场、财务等业务岗位也开始借助AI工具开发应用,但不同人员的安全意识和专业能力存在差异。这意味着,安全管理需要覆盖更多参与者,并跟上业务部门自主开发和使用工具的节奏。
这些变化共同指向一个治理难题:应用可以更快地开发出来,资产归属、依赖关系和风险责任也需要同步明确。
章华鹏分享观点
对金融机构而言,一套新应用从开发到使用,背后可能涉及自研代码、开源组件、第三方软件及外部服务。任何一个环节出现风险,都需要能够追溯到具体系统和负责人,才能推进后续处置。
面向金融业务,把软件供应链风险管起来
围绕上述挑战,墨菲安全面向金融机构的软件供应链安全治理方案,将软件成分分析、源安全网关、漏洞与投毒情报、安全治理平台等能力结合起来,覆盖组件引入、风险识别、研判处置和持续运营等环节。
1
看清软件成分,让风险排查有据可查
金融机构的应用既可能由内部研发,也可能来自外部采购或合作交付。
当某个开源组件出现漏洞时,安全团队首先需要知道:
哪些应用使用了它?
涉及哪些版本?
由谁负责?
墨菲安全软件成分分析(SCA)支持对源码、二进制制品、容器镜像等对象进行检测,识别开源及第三方组件,生成软件物料清单(SBOM),帮助机构建立组件层面的资产台账,并识别漏洞、许可证及投毒风险。
例如,在第三方软件交付验收环节,机构可以将适用的制品检测纳入检查流程,了解交付物中的组件风险;在应用持续迭代过程中,也可以结合研发流程开展检测,跟踪新增依赖带来的变化。
2
管住组件入口,把风险控制前移
应用迭代提速之后,如果高风险组件持续进入研发环境,后续的排查和修复压力也会随之增加。
墨菲安全源安全网关面向企业私有源及组件拉取链路,按照机构设定的安全策略,对存在漏洞、许可证风险或投毒风险的组件实施准入控制。结合观察与拦截模式,金融机构可以逐步建立适合自身研发节奏的组件使用规则。
对于使用AI编程工具的团队,这一环节同样有价值:当新增依赖通过已纳入管理的组件拉取链路进入项目时,可以沿用统一的检查和准入要求,让组件治理跟上开发方式的变化。
3
判断实际影响,让修复更有针对性
面对检测结果,金融机构还需要进一步判断:
哪些问题会影响当前应用?
哪些风险应当优先处理?
修复是否会影响业务运行?
墨菲安全通过漏洞情报、可达性分析、组件升级兼容性评估等能力,为风险研判和修复决策提供依据。
在适用场景下,帮助团队分析缺陷代码的调用关系、评估组件升级影响,并参考非升级修复建议制定处置方案。
对于需要控制变更风险的业务系统,安全与研发团队可以据此安排修复优先级、回归测试和上线计划,让风险处置与业务稳定性要求相衔接。
4
关联资产与责任,让处置持续推进
当风险跨越多个应用、团队或供应商,治理还需要解决协作问题:
受影响的系统是否找全?
任务是否落实到人?
处置进展是否能够持续跟踪?
墨菲安全治理平台(SGP)围绕软件资产汇聚风险信息,关联组织、系统、应用和组件,支持风险可视化与任务化处置。结合漏洞及投毒情报,帮助机构定位需要排查的资产,并跟踪问题处理进展。
例如,当新披露的组件漏洞可能影响多个业务系统时,机构可以基于资产与组件信息开展影响排查,将任务落实到相应团队,再跟踪修复与复测情况,为内部复盘和审计提供过程依据。
用好AI,也需要改变安全工作的协作方式
在谈及未来应优先推进的方向时,章华鹏强调了组织与工作方式转变的重要性。
安全工作涉及多个细分领域,对于人员和预算有限的中小金融机构,很难在每个领域都配备足够的专业人员。如何借助AI拓展团队解决问题的能力,是需要思考的现实课题。
在他看来,要发挥AI的作用,组织也需要调整原有的协作方式。团队成员需要更好地理解共同的安全与风险控制目标,并学会借助AI处理具体场景中的问题,让使用AI成为日常工作的一部分。
这一思考为金融机构提供了一个组织建设的视角:在引入AI工具的同时,也要关注人员能力与协作机制如何随之调整,让团队能够围绕共同的风险治理目标,更有效地运用技术、协同解决问题。
面向金融创新,持续深化安全治理
随着AI进一步融入金融业务,安全治理也需要跟上应用开发、软件依赖与组织工作方式的变化。
未来,墨菲安全将持续聚焦金融行业的软件供应链安全与软件资产风险治理,围绕风险识别、研判和处置等关键环节深化产品与服务能力,并探索AI在安全治理中的应用。通过与金融机构及生态伙伴的交流合作,推动安全能力融入研发、交付和日常运营流程,让风险管理更贴近业务实际,为金融机构稳健开展数字化与智能化创新提供支持。
墨菲安全部分典型客户
墨菲安全七大产品矩阵
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:墨菲安全 《金融机构用好AI,需要跟上哪些变化去管住新增的安全风险?》