人工智能发现了大量安全漏洞,但几乎没有一个被利用

安全公司VulnCheck统计发现,2026年上半年AI辅助发现的安全漏洞中,只有1.3%被确认实际利用,比例与人类发现的漏洞持平;但漏洞从公开到被利用的速度明显变快,中位数从120天缩短到80天。

一句话看懂:安全公司VulnCheck统计发现,2026年上半年AI辅助发现的安全漏洞中,只有1.3%被确认实际利用,比例与人类发现的漏洞持平;但漏洞从公开到被利用的速度明显变快,中位数从120天缩短到80天。

事件核心:发生了什么

VulnCheck在2026年上半年统计到1061个可追溯至AI辅助发现的安全漏洞,其中仅14个出现已确认的利用行为,占比约1.3%。作为参照,Anthropic的Project Glasswing产出了超过23000条AI发现结果,最终只整理出126个公开漏洞条目,其中仅1个被确认用于实际攻击。

更值得注意的变化在于时间线。VulnCheck的数据显示,所有类型漏洞从公开披露到首次被确认利用的中位时间,已从去年的120天缩短至80天;约23%的漏洞在披露当天甚至之前就被利用,约200个漏洞在一个月内遭到攻击。网站内容管理系统仍是重灾区,占所有攻击案例的三分之一。

为什么重要

这项统计揭示了一个关键认知:AI在漏洞挖掘上的“高产”并未直接转化为攻击者的武器库扩张。大量AI发现的漏洞往往存在但缺乏实际可利用路径,或目标价值有限。如果安全团队只盯着AI生成的漏洞数量,很容易被“假阳性”和低风险项淹没,错失真正需要优先修复的问题。

但攻击提速是真实的威胁信号。披露到利用的窗口压缩到80天,意味着安全团队的响应时间被大幅挤压。漏洞研究需要从“找得多”转向“判断准”,AI辅助审计的价值不在于产出几千条结果,而在于帮助筛选出少数真正值得跟进的攻击面。

对用户/开发者/创作者的影响

对开发者而言,AI辅助代码扫描工具(如Anthropic的Project Glasswing等)产出的结果不能直接当作战利品。漏洞报告需要人工评估是否可达、是否可被利用,再决定修复优先级,否则团队会被海量低风险条目拖慢节奏。

对企业安全团队来说,80天的中位利用窗口意味着补丁管理流程必须更快,尤其是对外暴露的CMS系统。对普通用户,这类新闻的实际影响有限——除非所在机构使用了漏洞扫描类AI产品,否则个人受到的直接波及并不明显。

值得关注的后续

第一个观察点是AI产品自身是否成为新的攻击入口。Garrity特别提到模型构建工具和agent接口正在成为攻击面,这部分漏洞目前虽少但增长趋势值得留意。

第二个观察点是AI辅助漏洞的“利用率”能否提升。如果AI产出的漏洞长期只有1%左右被实际利用,安全行业可能需要重新评估这些工具在漏洞挖掘环节的真实投资回报,把资源转向供应链分析、攻击路径预测等更贴近实战的方向。

第三个观察点是漏洞披露机制的博弈。随着攻击提速,厂商如何在“尽快公开警示”与“给用户争取修复时间”之间取得平衡,会直接影响整个生态的安全水位。

来源:The Decoder AI News

celebrityanime
celebrityanime
文章: 16529

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注