行业动态
LLM 辅助代码安全审计:3140 美元挖出 41 个问题
安全团队用 LLM 审计开源平台 GlobaLeaks,耗资约 3140 美元发现 29 个漏洞与 12 个拒绝服务问题…
2026.07.31 · 周五约 2 分钟阅读
一份由 ISGroup 发布的安全评估报告指出,研究人员利用大语言模型(LLM)对开源举报平台 GlobaLeaks 进行了系统性代码审计,总 API 调用成本约 3140 美元,最终确认了 29 个漏洞、12 个拒绝服务问题以及 42 项加固建议。GlobaLeaks 在过去十三年间曾接受过六次独立专业审计,本次 LLM 辅助审计相当于在极短时间内、以极低成本完成了又一轮深度排查。
成本与产出
报告披露的关键数字如下:
- 总花费约 3140 美元;
- 平均每个被确认的发现成本约 77 美元(人工复核前);
- 41 个有效发现 + 42 项加固建议;
- 覆盖整个代码库,针对主流软件弱点类型逐行分析。
报告强调,过去要完成同等规模的代码深度审计通常需要数周时间、专业安全专家和可观预算;如今这种工作对更多组织而言已变得触手可及。
模型选择与成本分布
在多模型协作流程中,成本分布呈现明显差异:
- 具备最强推理能力的模型承担了约 62% 的预算,但只处理了 7% 的 token;
- 标准模型处理了绝大部分 token 流量,单价显著更低;
- 深度分析的单价仍高于广覆盖,但差距已不足以构成使用门槛。
这种「重推理模型挑硬骨头 + 轻量模型跑批量」的组合,反映出当前 LLM 在代码分析任务中较为务实的工程范式:把昂贵的推理算力留给关键路径,把性价比留给大规模扫描。
对安全行业的启示
报告作者认为,这一案例对开发关键软件的机构意味着两点变化:第一,深度代码审计的经济门槛大幅下降;第二,LLM 适合作为安全测试流水线中的一环,但最终结论仍需人工复核。完整报告及按模型拆分的方法论已对外公开,标题为《What Can an Attacker Find With an LLM?》。
需要指出的是,该结论来自单一项目的实践,并未与传统人工审计在同等条件下做严格对比,因此「LLM 可替代专业审计」仍言之过早;但作为降低覆盖率盲区的辅助手段,其性价比已经足够诱人。
