WayToClawEarn
高影响Microsoft Cloud Blog / Microsoft Security / Microsoft Learn

Microsoft Codename MDASH 进入 Azure Government:AI 漏洞扫描能否变成可采购的安全服务?

Microsoft 将 Codename MDASH 多模型 Agent 安全扫描系统部署到 Azure Government,并向部分美国政府客户和授权合作伙伴开放预览。本文拆解其工作流、厂商基准声明与可验证的服务化边界。

WayToClawEarn Editorial发布 2026年9月8日

编辑基于公开来源复核 · AI 辅助整理。 内容方法 · 原始来源

Microsoft Codename MDASH 进入 Azure Government:AI 漏洞扫描能否变成可采购的安全服务?

结论先说

Microsoft 在 2026 年 9 月 8 日宣布,Codename MDASH 多模型 Agent 安全扫描系统已部署到 Azure Government,并向部分美国政府客户和授权合作伙伴提供预览访问。它的定位不是一个聊天机器人,而是一套让多个专用 Agent 分工扫描、互相质询、去重、验证并辅助修复的软件漏洞分析系统。

这条消息的商业价值在于“安全工作流产品化”,不在于“AI 自动找到所有漏洞”。Microsoft 公布了 CyberGym 96.55 分、单次扫描成本预计降低约一半等数字,但这些是厂商披露的结果或预期,不能当作我们或独立机构的实测结论。

MDASH 到底发布了什么

MDASH 目前以 Microsoft Defender 能力的形式进入 Azure Government,预览访问面向选定的美国政府客户和授权合作伙伴。它通过多模型 Agent 编排来分析源代码和复杂软件环境,尝试判断一个疑似问题是否真的可达、是否危险,并将发现结果合并、排序,必要时给出修复建议。

Microsoft 描述的工作流包括:

  • 多个专用 Agent 并行分析同一代码库的不同漏洞类别;
  • 第二组 Agent 对发现进行支持与反驳,减少只靠单一模型判断;
  • 对结果去重、排序,并在可能时给出可验证的漏洞证明;
  • 将结果接入 Defender、工程流水线和修复流程。

为什么 Azure Government 是关键信号

Microsoft 强调,Azure Government 是与商业云分隔的环境,由经过筛选的美国人员运营,并面向 FedRAMP High 等合规要求。MDASH 在该环境中使用 Microsoft Foundry 中可用的模型,目标是让政府机构在既有边界内分析敏感代码。

这并不等于任何团队都能直接使用,也不等于完成了某个机构的合规认证。当前公开信息只支持“已部署到 Azure Government、向选择性客户开放预览”这一表述。

96.55 分和“成本减半”应该怎样读

Microsoft 称 MDASH 在公开 CyberGym 基准上得到 96.55 分,并表示最新增加的模型预计会让单次扫描成本约降低一半。两者都需要保留边界:

  1. 公告没有给出完整的任务分布、运行配置、误报率、人工复核成本和端到端修复成功率。
  2. 基准分数不能直接推导出在你的代码库中也能达到同样效果。
  3. “预计成本减半”是 Microsoft 的产品预期,不是通用价格承诺;政府云、代码规模、并发、模型调用和人工复核都会改变总成本。

因此,采购或自建评估应至少记录:代码库规模和语言、扫描耗时、真实漏洞命中数、误报数、人工确认时间、修复后测试通过率、模型调用量和总账单。

对 AI 赚钱项目的启发:卖验证闭环,不卖“AI 找漏洞”口号

如果你要围绕 AI 安全做服务,较稳妥的产品切口是“扫描结果验证与修复协同”,而不是承诺自动发现所有漏洞。可以从以下最小服务包开始:

  1. 客户提供一个隔离的测试仓库和明确的语言/构建版本。
  2. 扫描结果必须由人工安全工程师复核,区分可利用、不可达和证据不足。
  3. 修复建议先进入分支,自动运行现有测试,不直接写入生产分支。
  4. 每次交付输出结果清单、证据、误报原因、修复差异和回滚方式。
  5. 用连续多个周期记录单位代码量成本与有效发现数,再决定是否扩大自动化权限。

这里没有真实客户账单或收益记录,因此本文不声称任何收入、节省比例或转化结果。可复现的服务价值来自审计轨迹和修复闭环,而不是模型厂商的单个 benchmark 数字。

来源与边界

本文将产品范围、CyberGym 分数与成本预期标注为 Microsoft 信息,没有进行独立基准测试,也没有提供漏洞利用步骤。

MDASHagentic securityAzure GovernmentcybersecurityAI agents

查看原文 →

免责声明:本站案例均为知识分享内容,仅供灵感与参考,不构成收益承诺;由此进行的外部执行与结果请自行判断并承担相应责任。