
当部分悲观主义者从担忧软件漏洞引发的“末日级”灾难,转向警惕未来十年内失控AI可能导致的大规模人类死亡风险时,网络安全领域的一场巨变已然发生。这场变革并非源于理论上的远期威胁,而是得益于主流AI产品及开源权重模型中现有且广泛可用的能力。
近几个月来,利用AI发现的漏洞数量呈海啸式增长。这不仅给资源匮乏、主要依赖人力的IT和安全团队带来巨大压力,也让维护关键开源软件的志愿者不堪重负。尽管在增强型AI漏洞挖掘兴起前,研究人员已披露大量漏洞,但近期的激增趋势依然清晰可见。
巨头补丁数量创历史新高
数据印证了这一趋势。微软上周表示,本月截至目前已为974个通用漏洞披露(CVE)发布补丁,创下新纪录。甲骨文公司在7月发布了1,448个补丁,而2025年7月这一数字仅为309个。谷歌Chrome浏览器在6月的两次主要版本更新中包含了1,072个补丁,超过此前23次重大版本更新修复漏洞数量的总和。Mozilla也在4月透露,在使用Anthropic的Mythos模型进行的一次漏洞挖掘冲刺中,发现了Firefox中的271个漏洞。
RogoLabs创始人兼Empirical Security研究主管Jerry Gamblin指出,截至本周三,全球记录的CVE总数已达66,401个。而在去年9月16日,这一数字仅为33,512个,几乎不到当前总数的一半。作为对比,在整个2022年(OpenAI发布首个ChatGPT版本的年份),记录的CVE总数为25,000个。
发现能力激增与修复滞后的博弈
对于AI对网络安全的影响,业界看法存在分歧。一方认为,补丁采用速度慢及安全投资不足早在AI崛起前就已赋予攻击者优势;另一方则担心,大规模漏洞发现将导致开发人员无法跟上补丁发布节奏,用户难以及时修复,且攻击者利用AI自主发现新型漏洞将推动网络攻击升级。正如英国国家网络安全中心所言:“仅发现漏洞并不能提高你的安全性。”
“我认为这种说法并不夸张,”Gamblin谈及漏洞数量爆炸式增长时表示,“但我反对的观点是,数量庞大本身就是危害。更多的CVE并不意味着更多的漏洞,而是意味着更多的已知漏洞,而这主要是系统正常运作的体现。”
目前,许多研究人员认为,AI加速漏洞发现与AI辅助防御之间至少保持着一种微妙的平衡。思科系统威胁情报总监Matthew Olney表示:“各方都在试图弄清楚‘我在哪里使用人工智能?’”
随着局势演变,无论何种形式的AI放缓措施——无论是监管法规还是行业协议——或许能防止AI引发大规模人类灭绝事件,但无法阻止因现有AI工具而已经到来的漏洞海啸。
Gamblin总结道:“发现能力随算力扩展,而修复能力随人力扩展——人力是你无法在一个季度内购买更多的那部分。”