忘掉AI放缓吧——漏洞大爆发已经在发生

用 AI 辅助找漏洞已经让补丁数量出现明显爆发,微软单月修复 974 个 CVE、Chrome 单次更新补丁超过此前 23 个大版本总和;但发现问题不等于解决问题,防守方的人力缺口才是真正瓶颈。

一句话看懂:用 AI 辅助找漏洞已经让补丁数量出现明显爆发,微软单月修复 974 个 CVE、Chrome 单次更新补丁超过此前 23 个大版本总和;但发现问题不等于解决问题,防守方的人力缺口才是真正瓶颈。

事件核心:发生了什么

Wired 新专栏 Kernel Panic 在首期指出,AI 带来的网络安全冲击不再是假设,而是已经发生。据 cve.icu 统计,截至本周三,今年记录的 CVE 达 66,401 个;去年同期为 33,512 个,几乎只有现在的一半,而 ChatGPT 刚问世的 2022 年全年仅 25,000 个。具体案例上,微软称本月已发布 974 个 CVE 补丁,创历史新高;Oracle 7 月发布 1,448 个补丁,2025 年同期为 309 个;Chrome 6 月两个大版本的 1,072 个补丁,超过此前 23 个大版本总和;Mozilla 4 月用 Anthropic 的 Mythos 模型做一轮漏洞挖掘,就在 Firefox 中找到 271 个漏洞。

为什么重要

过去一年,AI 安全讨论的重心一度从“软件漏洞末日”转向“失控 AI 导致大规模人类死亡”。但现实是,现有主流 AI 产品(包括开源权重模型)已经足以把漏洞挖掘规模化,而补丁修复依然依赖人力。RogoLabs 创始人 Jerry Gamblin 认为,数量上升本身不是危害,“更多 CVE 意味着更多已知漏洞,大多数情况下是系统在正常运转”;英国国家网络安全中心则直言“仅发现漏洞并不会让系统更安全”。双方分歧正在收窄:真正的风险不是发现,而是修复速度跟不上、软件用户来不及打补丁、攻击者用 AI 自行挖掘新漏洞。Cisco 威胁情报主管 Matthew Olney 表示,攻防双方都还在摸索“AI 该用在哪里”。

对用户/开发者/创作者的影响

开发者会直接感受到补丁节奏被拉爆:依赖库和开源组件更新更频繁,升级测试成本上升,而关键开源项目仍靠少量志愿者维护。企业 IT 和安全团队需要重新排优先级,把库存盘点、补丁自动化和 SBOM 管理提上来,而不是只追新漏洞通报。普通用户短期最实际的动作是保持浏览器、操作系统和常用软件自动更新开启;对使用 AI 编码助手或漏洞扫描 API 的团队,需要给误报和优先级排序留出人工复核环节,避免被补丁洪流淹没。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是微软、Google、Oracle 的月度补丁数量是否继续走高,还是随工具成熟回落;二是 Anthropic Mythos 等模型在漏洞挖掘上的公开评测与商用 API 如何落地,价格和限额是否影响中小团队使用;三是主要监管机构会不会把“AI 辅助漏洞披露”纳入合规要求,以及开源维护资金是否随之增加。Gamblin 的判断值得记住:发现随算力扩展,修复随人扩展,而人无法在一个季度内买到更多。

来源:Wired AI

celebrityanime
celebrityanime
文章: 24436

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注