← 文章 / AI技术
WIRED 1小时前 · 2026-09-20 14:27:13 · 2 阅读

别等AI放缓了,漏洞爆发潮已然来临

收藏本文

欢迎来到《内核恐慌》(Kernel Panic)创刊号! 这是莉莉·海·纽曼(Lily Hay Newman)和马特·伯吉斯(Matt Burgess)从隐私与数字安全的新世界中发回的每周通讯。若想在每周收件箱中收到此通讯,请在此订阅

AI末日论者最近正用一个新的最坏情形取代了另一个:他们搁置了潜在的软件漏洞末日担忧,转而聚焦于流氓AI可能在接下来十年内导致人类大规模死亡的可能性。然而,尽管AI领袖们正考虑对前沿模型开发进行合作性放缓,网络安全格局的巨变已然因现有且广泛可用的主流AI产品能力(包括开源权重模型)而到来。

利用AI发现的漏洞浪潮近几个月来加速爆发——这给资源匮乏且高度依赖人力的IT与安全团队带来了更大压力,也令维护关键开源软件的志愿者不堪重负。尽管在AI增强型漏洞挖掘兴起之前,研究人员已发现并披露了大量漏洞,但近期的激增态势已然清晰。

微软上周表示,本月至今已发布了 974 个 CVE 的补丁,创下新纪录。(CVE,即“常见漏洞与披露”,是网络安全行业对已确认软件缺陷的叫法。)今年 7 月,Oracle 发布了 1,448 个补丁,而 2025 年 7 月只有 309 个。Google Chrome 在 6 月的两个大版本更新中包含 1,072 个补丁,超过了此前 23 个大版本漏洞修复的总和。Mozilla 也在 4 月表示,他们利用 Anthropic 的 Mythos 模型,在一轮漏洞挖掘冲刺中在 Firefox 里发现了 271 个漏洞。

据 Empirical Security 研究主管、RogoLabs 创始人 Jerry Gamblin 统计,截至本周三,今年已记录的 CVE 总数达到惊人的 66,401 个。他运营着 CVE 分析项目 cve.icu。而去年到 9 月 16 日为止,cve.icu 记录的 CVE 总数是 33,512 个——几乎只有目前的一半。2022 年全年,也就是 OpenAI 发布 ChatGPT 首个版本的那一年,cve.icu 记录的 CVE 数量为 25,000 个。

对于这波激增以及 AI 给网络安全带来的其他影响究竟是灾难性的,还是会放大既有的动态与挑战,安全圈和 AI 研究圈内部的专家们一直意见不一。有人指出,早在 AI 兴起之前,补丁更新缓慢和网络安全投入不足就已经让攻击者占尽优势,酿成了多起黑客灾难。但随着漏洞发现数量持续攀升,讨论也从理论走向现实,双方的立场似乎正在靠近。

“我不认为这种担忧被夸大了,”Gamblin 谈及全行业漏洞发现数量暴增时说,“但我不同意的是,把数字变大本身当成危害。CVE 变多并不等于漏洞变多,而是已知漏洞变多了——这恰恰说明整个体系在正常运转。”

真正的担忧在于:漏洞发现能力的剧增,可能导致开发者在修补速度上落后,软件用户来不及更新,同时大量攻击者利用 AI 自行发现新漏洞,进而推动连环网络攻击升级。正如英国国家网络安全中心所指出的:“仅仅发现漏洞,对提升安全性毫无帮助。”

目前,许多研究者认为,AI 加速漏洞发现与 AI 辅助防御之间至少存在一种微妙的平衡。思科公司威胁情报总监马修·奥尔尼表示:“各行为体,包括行业,都在摸索‘在哪里应用 AI?’”

随着局势持续演变,任何形式的 AI 减速——无论是监管措施还是行业共识——也许/有望防止 AI 引发大规模人类灭绝事件,但它无法阻止由现有 AI 工具已带来的漏洞海啸。

正如 RogoLabs 的 Gamblin 所言:“发现能力随算力扩展,修复能力随人力扩展——而人力是你没法在一个季度内额外买到的。”

原始来源: WIRED

评论 (0)