
最新消息、独到见解以及我们在会议间隙听到的内容。我们的每日日志直接来自莫斯康会议中心现场,由我们的一线团队撰写,其中包括SSL总裁兼首席执行官Leo Grove。

周四,三月26,2026
从 Daniel Rendon,SSL战略合作与业务发展执行副总裁:
在 RSAC 2026 的最后一天,我参加了一个关于 CVE 的会议。 云签名联盟 作为董事会成员,我对标准和技术互操作性特别感兴趣,以促进共同创新和有效的跨境沟通。
CVE委员会对以下方面进行战略监督: 通用漏洞披露 (CVE) 项目使命。它设定了 政府和私营企业之间识别、命名和共享漏洞的政策。
虽然 MITRE公司 该项目由美国国土安全部运营,历史上一直由该部提供资金和支持,并被置于一种对全球网络安全协调至关重要的公私混合治理模式中。近年来,人们开始担忧资金稳定性和地缘政治碎片化问题,这增加了集中式反暴力极端主义(CVE)体系可能削弱或分裂的风险。
持续更新和妥善管理CVE至关重要,因为它作为漏洞管理的通用参考层。如果没有CVE,协调披露、补丁修复和跨境威胁情报将会变得缓慢、不一致,并且效率大打折扣。
这些挑战在会议期间得到了回应,与会者质疑政府在制定标准以应对快速演变的网络安全形势方面所扮演的角色。我赞同专家组的观点:当公共利益至关重要,且相互竞争的利益可能会阻碍采用通用标准的动力时,政府在制定标准方面确实可以发挥作用。完全排除政治因素参与非常困难,但完全私有的标准框架不可避免地会受到个人和经济利益的驱动,而这些利益与公共利益并不一致。
在云签名联盟等组织的背景下,随着更多贸易协定的签署,例如 南方共同市场/欧盟委员会贸易协定随着贸易环境日益多极化,对可互操作的数字身份和数字签名标准的需求也将不断增长。我期待着我们即将进行的对话。 CSC的“无国界信任”活动5 月 13 日至 14 日,我们将在哥伦比亚波哥大召集政府、私营企业和学术界的利益相关者,不仅讨论如何提高跨境互操作性,而且还承诺采取行动。
周三,三月25,2026
从 Daniel Rendon,SSL战略合作与业务发展执行副总裁:
这里有一些值得思考的问题:LLM(生命周期管理)是否应该在其提供给用户的AI生成代码中加入代码签名?在LLM驱动的开发工作流程中,工程师应该保留多少责任?
本周在RSAC举办的一场极具洞察力的专题讨论会,拨开了软件开发领域关于基因人工智能(GenAI)的诸多迷雾。讨论会聚焦于一个关键现实:基因人工智能虽然加速了编码,但也引入了新的风险层面,其中最紧迫的包括:易受攻击的代码模式、提示注入攻击以及不安全的依赖关系。讨论会强调了治理、防护措施和透明度的重要性,明确指出安全应用基因人工智能并非可有可无,而是基础性措施,但在实际应用中仍有很长的路要走。
一个特别有趣的环节是,与会专家围绕工程师在人工智能辅助编码中应扮演的角色展开了激烈的讨论。一些人认为,工程师应该继续深度参与代码的生成和审查,将语言学习模型(LLM)视为生产力工具而非决策者。另一些人则力主未来更加自动化,让LLM承担大部分代码生成工作,而工程师则主要负责监督和审查。甚至有人讨论到,精通某些特定语言和框架已不再重要。
这种矛盾表明,人工智能行业仍在努力平衡速度与控制。我的理解是,GenAI 不仅仅是工具的变革,它更代表着一项根本性的治理挑战。那些能够明确职责、执行强有力的审查流程并避免过早过度自动化的组织,才能最终取得成功。
所以我再次提出这个问题:LLM(生命周期管理)是否应该在其提供给用户的代码中加入代码签名机制?在LLM驱动的开发工作流程中,工程师应该保留多少责任?我很想与您交流,听听您的看法。
第二天日程安排得满满当当,各种会议和合作伙伴洽谈接踵而至,今天的第二个主要主题是量子力学。各场会议传递的信息都很明确:“以后再说”的时代已经结束了。向量子力学的过渡即将到来。 后量子密码学 量子合规(PQC)已经启动,那些仍在等待启动信号的企业已经落后了。量子威胁并非理论上的未来问题。及早行动意味着保持安全、灵活,并领先于合规性和生态系统的变化。
这正是SSL.com的用武之地。 数字信任平台 我们的服务远不止于证书颁发。我们与企业携手共进,助力其迈向后量子时代的每一步,从加密敏捷性规划到构建面向未来的稳健信任基础。
今天在RSAC大会上,我几乎每次谈话都谈到了智能体人工智能。它正在彻底改变企业的运营方式,自主系统能够以人类团队无法企及的速度和规模处理工作流程。但每个代表你行事的智能体也都是潜在的攻击媒介,威胁行为者已经在探测这些系统的漏洞。
更大的风险甚至并非来自外部:管理不善的人工智能代理,如果缺乏明确的身份、明确的权限或问责机制,可能会从内部造成严重损害。当机器做出自主决策时,数字信任至关重要。生产力革命已然到来,随之而来的责任也同样重大。
周一,三月23,2026的
从 SSL技术执行副总裁Dustin Ward:
RSA 大会 (RSAC) 是全球规模最大的网络安全盛会。每年,数万名安全专家齐聚旧金山莫斯康展览中心,探讨未来的发展趋势、存在的安全漏洞以及应对之策。在这里,行业共同制定发展议程。
以下是我从业内人士那里听到的说法:
- 组织知道 后量子密码学 即将到来,但不知道从哪里(或如何)开始。
- 人工智能正在同时创造新的攻击面和新的信任要求。
- C2PA(消费者对个人获取)和内容溯源正在从“有趣”变为“必不可少”。
- 证书生命周期管理在公共信任和 私立 PKI
- 大多数团队仍在使用昨天的工具来管理以上所有事项。
其中一场研讨会给我留下了特别深刻的印象。它重点讨论了证书有效期向 47 天的转变:证书有效期从 398 天缩短到 200 天,再到 100 天,最终缩短到 47 天。这意味着证书轮换频率提高了 8 倍,但这并非合规性问题,而是运营问题。如果你的解决方案仍然是手动流程和松散连接的工具,那么你已经落后了。当你可能需要在 24 小时内更换所有证书时,对单一 CA 的依赖就成了真正的风险。
这是SSL.com一直在努力的方向: 私立 PKI 对于公共信任模型不合适的用例,以及真正的备份 CA 就绪情况(验证已经到位,颁发路径已经建立),您可以在关键时刻转移流量或并行颁发证书。
除了证书之外,今天几乎所有的谈话都围绕着两个主题:人工智能和产品质量控制。
在人工智能领域,智能体人工智能如今无处不在,它带来了生产力革命,但也带来了严重的风险,从人工智能驱动的攻击到如何管理代表用户行事的自主智能体,不一而足。我们该如何应对? 如何验证人工智能生成的内容? 我们如何确保模型本身的安全?这就需要用到诸如此类的标准。 C2PA 而且结实 PKI 它们不再是锦上添花,而是正在成为基础。
在PQC方面, NIST 已最终确定其后量子标准。迁移的倒计时已经开始。如果您负责任何与证书相关的工作,无论是公共信任还是其他方面,都应尽快迁移。 TLSSSL,私有 PKI代码签名、C2PA 内容真实性,问题不在于你是否需要 PQC 过渡计划,而在于你是否已经制定了这样的计划。
这就是我和我的团队在SSL.com每天的工作内容。如果您对这些话题有任何疑问,请随时联系我们。
本刊物在RSAC周期间每日更新。请明天回来查看第二天的报道,并关注我们。 LinkedIn 实时呈现比赛精彩瞬间。
想探讨一下贵公司如何为缩短证书生命周期、多 CA 就绪或后量子时代规划做好准备吗?欢迎联系我们。