尽管炒作不断,AI发现的漏洞并未变得更易利用。

安全研究机构 VulnCheck 的数据显示,AI 辅助发现的漏洞在实际攻击中并未比传统漏洞更容易被利用——仅有 1.3% 被证实用于真实攻击,与整体漏洞利用率几乎持平。这意味着,尽管 Anthropic 等公司高调宣传“AI 发现漏洞可颠覆攻防平衡”,但现实证据表明 AI 目前更多是提高了漏洞发现数量,而非…

一句话看懂:安全研究机构 VulnCheck 的数据显示,AI 辅助发现的漏洞在实际攻击中并未比传统漏洞更容易被利用——仅有 1.3% 被证实用于真实攻击,与整体漏洞利用率几乎持平。这意味着,尽管 Anthropic 等公司高调宣传“AI 发现漏洞可颠覆攻防平衡”,但现实证据表明 AI 目前更多是提高了漏洞发现数量,而非漏洞的可武器化程度。

事件核心:发生了什么

VulnCheck 在近日发布的报告中分析了 1,061 个归因于 AI 辅助发现的漏洞,结果发现只有 14 个(占比 1.3%)曾被实际利用,这一比率与其数据库中所有漏洞的利用比例“几乎完全相同”。报告还专门点名了 Anthropic 的 Project Glasswing——该项目于 4 月公布时警告称 AI 辅助漏洞发现可能让攻击者劫持系统、中断运营或窃取数据。尽管 Claude 模型筛选出了 23,019 个候选漏洞,但截至报告发布,仅有 126 个被公开为 CVE(通用漏洞披露),仅 1 个被确认在野外被利用,且 Anthropic 的公开披露记录在项目启动后几乎没有更新。

为什么重要

这项数据直接冲击了“AI 将使攻击者获得压倒性优势”的叙事。VulnCheck 研究员 Patrick Garrity 指出,AI 辅助漏洞发现对攻防双方都有价值,但并未证明 AI 发现的漏洞天生更易被武器化。实际上,AI 目前的角色更像是帮助安全研究人员“多找漏洞”,从而给防御者更多时间在攻击者利用前完成修补。这意味着,市场对 AI 安全能力的过度期待可能扭曲了企业采购和安全投资决策——如果认为 AI 工具能自动产出“即用型”漏洞,那么投入资源就应更加审慎。

对用户/开发者/创作者的影响

开发者和安全团队:不必过度恐慌 AI 漏洞发现带来的短期威胁。现有证据表明传统漏洞管理流程(如定期扫描、及时打补丁)仍然是有效的防御手段。AI 辅助工具可以作为静态分析或模糊测试的补充,但不宜期待它能直接生成可用的攻击 payload。
企业采购决策者:评估 AI 安全产品时,应要求其提供实际被利用的 CVE 数量及修复率,而非仅宣传“发现大量候选漏洞”。目前 VulnCheck 的数据提供了一个重要参考基准:AI 发现的漏洞利用比例并未超越传统方法。
开源项目维护者:AI 辅助发现的大量候选漏洞中,很多可能是误报或低风险项,人工验证仍不可或缺。可以关注类似 VulnCheck 的第三方评估来调整自身漏洞响应优先级。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

  1. Anthropic 是否会更新 Project Glasswing 的实际成果? 目前公开披露记录停滞,后续若有新 CVE 发布或利用案例,将改变当前判断。
  2. 其他安全厂商(如微软、谷歌)的 AI 漏洞发现产品表现如何? 如果更多独立机构发布类似对比数据,可验证 AI 辅助发现的有效性是否普遍被高估。
  3. AI 模型推理能力提升后,漏洞武器化难度是否会降低? Garrity 并未完全否定未来风险,但当前几乎没有证据表明攻击者已大规模利用 AI 生成可执行的漏洞利用代码。

来源:Slashdot

celebrityanime
celebrityanime
文章: 15680

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注