
一句话看懂:安全研究者在Hacker News上爆料,仅花费25美元的AI API调用费用,利用GPT-5.6模型就找到了一个WordPress远程代码执行(RCE)漏洞,而漏洞经纪人(如Zerodium)曾对该类漏洞出价高达50万美元。该事件揭示了AI辅助漏洞挖掘的成本正在断崖式下降,并直接冲击现有的安全漏洞黑市定价体系。
事件核心:发生了什么
据Hacker News用户爆料,该研究者供职于安全公司Assetnote(该公司已推出基于AI的自动化扫描产品)。他声称利用最新的大模型GPT-5.6,通过自动化的提示词工程,仅花费25美元的API推理费用,即成功发现并验证了一个WordPress的SQL注入漏洞(通过字符拼接的SQL注入方式,这在2026年的安全生态中实属罕见)。该漏洞可实现远程代码执行(RCE),而此前漏洞经纪人Zerodium在2021年曾为类似的WordPress RCE漏洞提供最高30万美元的收购价,当前市场公开报价一度上涨至50万美元。报道指出,这类漏洞经纪人通常不会一次性支付全款,而是分期支付以防止研究者转卖漏洞,实际到账金额常存疑。
为什么重要
这件事不仅是一个安全研究的个案,更直接验证了一个关键趋势:AI模型(尤其是GPT-5.6这类具备代码推理能力的模型)能够显著降低高危漏洞的发现成本。过去挖掘一个RCE漏洞需要研究员具备深厚的代码审计经验和数周甚至数月的手工分析,成本动辄数万美元。现在,25美元的AI API调用费就让一个相对常规的SQL注入漏洞被自动化定位,这意味着整个漏洞发现的经济模型正在被颠覆。对于漏洞黑市而言,如果AI可以批量产出中高危漏洞,那么单个漏洞的“稀缺溢价”会迅速消失;对于企业安全团队而言,传统的“人海战术”安全审计将被AI辅助的自动化扫描大规模替代。
对用户/开发者/创作者的影响
- WordPress站长与开发者:需要立即检查网站是否使用了受影响的插件或主题(原文提及通过dbDelta函数的SQL注入路径,该函数对SQL语法格式要求极其严格,存在不安全拼接风险)。建议开启自动更新或安装安全补丁,并关注WordPress官方发布的安全公告。
- 企业安全运维(SecOps):该案例表明AI模型已具备直接“代劳”白盒审计的能力。团队应考虑将GPT-5.6等推理模型集成到CI/CD流水线中,在代码合并前自动扫描SQL注入等逻辑漏洞,而非仅依赖传统的静态分析工具。
- 漏洞研究人员与黑产从业者:对于正规研究员,利用AI挖掘漏洞将变得更高效,但需警惕“漏洞贬值”风险——当漏洞变得容易获得,经纪人的压价会变狠。对于黑产,此技术可能被滥用,批量生产0day用于僵尸网络或勒索软件,监管和侦破压力将上升。
值得关注的后续
- 漏洞经纪人的定价反应:Zerodium等平台是否会因AI降低获取成本而大幅下调收购价(例如从50万降至5万美元)?短期可能产生价格急速回调。
- 安全工具厂商的跟进:Assetnote已经推出AI扫描产品,其他SAST/DAST厂商(如Checkmarx、Synopsys)预计会加速集成大模型推理能力以应对竞争。
- 模型供应商的对策:OpenAI等是否会限制GPT-5.6等模型对敏感安全漏洞的自动化利用生成?或者推出专门的安全审计合规API接口以控制滥用风险。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
来源:hackernews


