
Qzone
微博
微信
极客网·网络安全8月18日 AI工具本应加速软件开发,但对微软Exchange团队而言,情况似乎恰恰相反——AI发现的安全问题太多了,工程师根本验证不过来。
微软近日确认,Exchange Server订阅版(Subscription Edition,简称SE)的首个累积更新(Cumulative Update 1,简称CU1)将再次延期发布。这已经是该更新的第二次推迟,其最初计划在2026年上半年发布,后调整为2026年下半年,如今微软连新的时间表都无法给出。
“AI立功太多”成了幸福的烦恼
问题的根源在于微软正大规模使用AI工具进行代码安全扫描,而这些工具发现的潜在安全问题数量远超团队的处理能力。
微软在官方博客中解释称:“过去几个月,微软多位高管阐述了公司如何利用各种AI工具来发现产品中的漏洞。”但随之而来的现实是:“包括Exchange Server在内的许多团队,都在处理大量被报告的问题,包括验证它们是否真的是安全漏洞、复现、修复、测试回归问题,以及按月发布更新。”
简单来说,AI工具在代码中“挖”出了海量安全隐患,但每一条都需要人工验证、复现和修复,这个验证链条成了新的瓶颈。
累积更新是什么?为什么企业如此关注?
累积更新是Exchange Server定期发布的更新包,整合了近期所有错误修复和安全更新,同时可能引入新功能、架构调整或移除过时组件。
与微软持续按月发布的安全更新不同,累积更新属于更大规模的软件更新,通常每年只发布一到两次。对企业管理员而言,累积更新的好处是可以一次性部署所有修复,而不必逐个管理零散更新,但代价是部署前需要进行更广泛的兼容性测试。
企业不应干等:专家给出三条建议
面对CU1第二次延期且无明确时间表,Nord-IQ Research首席分析师Manoj Chandra Jha建议企业立即调整策略。
Jha指出:“企业应把月度安全更新作为日常运维的补丁基线,将CU1视为一个独立的、基于触发条件的项目,而非按计划发布的版本,直到微软给出更明确的信号。”
对于那些在等待CU1发布后才开始准备的企业,Jha强调延期不意味着可以原地踏步。他建议CIO们将CU1的准备工作与微软的发布日历分离,具体包括:
· 维护独立的测试环境;
· 盘点并预先验证身份认证、API和管理工具;
· 建立快速通道变更审批流程,一旦微软宣布更新即可激活。
AI加速开发的反噬:不只是微软的烦恼
【以上内容转自“极客网”,不代表本网站观点。如需转载请取得极客网许可,如有侵权请联系删除。】