移动应用安全企业NowSecure Inc.于29日推出了新功能“移动应用风险情报(MARI)”,旨在更精确地审视第三方移动应用的风险。在企业现场,员工导入应用的速度快于安全审查速度的背景下,隐藏的人工智能(AI)功能、不透明的代码以及跨境数据流动正成为新的治理空白,此举正是为了应对这一情况。
据NowSecure透露,近期对5万个移动应用的测试结果显示,其中53%包含AI组件。问题在于,这些应用中的大多数通过现有的应用审查方式并未被发现。虽然不显眼的AI组件和第三方服务增加了数据共享、违反内部政策以及向高风险国家传输信息的可能性,但安全团队很难获得证实这一点的依据。
MARI,追踪隐藏AI及数据流
此次发布的MARI专注于基于证据展示应用“实际上在做什么”。其方式包括检测隐藏的AI及大语言模型(LLM)组件,并识别数据流以及应用内部的软件开发套件(SDK)、库和其他第三方代码。特别是,它提供了国家层面的数据流可见性,旨在能够掌握信息流向哪个地区。
从企业角度来看,这意味着拥有了更快速、更具防御性地判断是否批准应用的基础。该功能还包括将技术分析结果用通俗易懂的语言表述,并与业务影响联系起来。对于审查大规模移动应用组合的组织,可以利用基于策略的规则来自动化审核决策,并且能够根据审计、合规和治理流程的需要提取结果。
NowSecure的首席执行官艾伦·斯奈德表示:“AI正在让企业难以再忽视本已管理不足的移动应用问题。安全团队需要批准更多第三方移动应用,但面对更不透明的代码、更多的内置服务和更大的数据风险,却缺乏做出有把握决策的证据。”他解释说:“MARI填补了这种可见性差距。”
第三方应用治理需求扩大
此次发布虽然聚焦于加强第三方移动应用治理,但NowSecure表示,相同的移动应用情报也可用于企业验证和保护其自行开发的应用。这意味着,超越简单的安全检查,对管理整个应用生态系统中的供应链风险和数据控制的需求正在增长。
随着移动工作环境普及化,企业内部的安全边界正在迅速模糊。尤其是如果AI功能自然地渗透到应用各处,仅凭表面功能来判断风险的现有审查体系将不可避免地面临巨大局限。此次MARI的发布被解读为,企业安全的重点正从“安装后应对”转向“导入前验证”的一个案例。
另外,NowSecure至今已吸引约2900万美元的投资(按韩元计算约427.46亿韩元),其中包括2019年6月的1500万美元。主要投资方包括Portage Point Capital Management、Baird Capital、Mass Venture Partners Management和Modo Capital等。
TP AI 注意事项 使用 TokenPost.ai 基础语言模型进行了摘要。正文主要内容可能会被遗漏或与事实不符。

