字号 ·· | 护眼
连线

忘掉AI放缓吧——漏洞大爆发已经在发生

欢迎阅读《内核恐慌》(Kernel Panic)创刊号!这是一份由莉莉·海·纽曼(Lily Hay Newman)和马特·伯吉斯(Matt Burgess)共同撰写的每周通讯,带您深入隐私与数字安全的新世界。如需每周在收件箱中接收此通讯,请点击此处订阅。

人工智能末日论者最近将一种最坏情况换成了另一种,他们搁置了对潜在软件漏洞引发灾难的担忧,转而关注人工智能在未来十年内导致人类大规模死亡的可能性。尽管人工智能领域的领军人物正在考虑合作放缓前沿模型的开发,但网络安全领域的一场巨变已经到来,这归功于主流人工智能产品(包括开放权重模型)中现有的、广泛可用的功能。

近几个月来,利用人工智能发现的漏洞如潮水般涌现,且速度不断加快——这给资源匮乏的人力IT和安全团队带来了更大的压力,也让维护关键开源软件的志愿者们不堪重负。在人工智能辅助漏洞挖掘兴起之前,研究人员也曾发现并披露过大量漏洞,但近期的激增态势显而易见。

微软上周表示,本月迄今已发布了974个CVE补丁,创下新纪录。(CVE,即“通用漏洞披露”,是网络安全领域对已确认软件缺陷的专业术语。)7月份,甲骨文(Oracle)发布了1448个补丁,而2025年7月仅为309个。谷歌浏览器(Google Chrome)6月份的两个主要版本更新中包含了1072个补丁,超过了此前23个大版本更新中修复漏洞的总和。此外,Mozilla在4月表示,在使用Anthropic的Mythos模型进行的一次漏洞挖掘冲刺中,他们在火狐浏览器(Firefox)中发现了271个漏洞。

据Empirical Security首席研究官兼RogoLabs创始人Jerry Gamblin表示,该公司运营的CVE分析项目cve.icu统计显示,截至本周三,全行业累计记录了惊人的66401个CVE漏洞。去年9月16日时,cve.icu已记录总计33512个CVE漏洞,几乎是当前总数的一半。对于2022年全年——也就是OpenAI首次发布ChatGPT的那一年,cve.icu记录了25000个CVE漏洞。

在安全研究和AI研究领域的专家们对这一激增趋势以及AI对网络安全带来的其他影响是否将造成灾难性后果,还是仅会放大现有动态和挑战,意见不一。有些人指出,在AI兴起之前,缓慢的补丁采用率和广泛落后的网络安全投资本身就已经给攻击者提供了众多优势,从而导致了多起黑客攻击灾难。但随着漏洞发现数量的持续上升,讨论变得更加具体,双方似乎逐渐走到了一起。

Gamblin表示:“我不认为这种现象被夸大了。我要反驳的是这样一种观点,即更大的数字本身就代表危害。更多的CVE并不意味着更多的漏洞,而是更多的已知漏洞,这在大多数情况下是系统正常运行的表现。”

然而担忧的是,海量的漏洞发现可能会导致开发者在补丁修复上落后于攻击者的步伐,软件用户无法及时应用补丁,以及一系列由更多攻击者利用AI自行发现新漏洞所推动的升级网络攻击。正如英国国家网络安全中心所说:“仅仅发现漏洞并不会提高你的安全性。”目前,许多研究人员告诉我们,至少存在着一种脆弱的平衡状态,即AI加速了漏洞发现的同时,也帮助防御方。Cisco Systems威胁情报总监Matthew Olney表示:“各方,和整个行业一样,都在试图弄清楚‘我应该在哪里使用AI?’”随着局势继续发展,无论形式如何的AI减速——无论是监管还是行业协议——也许/值得庆幸的是可以阻止AI执行大规模人类灭绝事件,但它无法阻止由于现有AI工具已经引发的人类脆弱性浪潮。

正如RogoLabs Gamblin所说:“发现与计算能力成正比,修复与人数成正比——而人就是你在一个季度内无法买到的部分。”