☰
漏洞挖掘进入AI流水线,留给防守方的时间已经不多
2026/9/29 22:54:53 网站建设 项目流程

漏洞挖掘进入 AI 流水线,留给防守方的时间已经不多

先说一个让我后背发凉的细节。

今年有家小公司,花 1000 美元,让一个 AI Agent 把 FFmpeg 将近 150 万行 C 代码翻了一遍,挖出 21 个此前从没人见过的零日漏洞,每个都附了能复现的 PoC。其中有一个最狠——往目标发一个 183 字节的 RTP 数据包,不需要认证,不需要你点任何东西,远程代码就执行了:

bash

ffmpeg -i rtsp://attacker/stream

你公司的摄像头、你后端的流媒体服务、你测试环境里那台机器,这一行命令之后,就归对方了。

这个洞潜伏了 23 年。2003 年的代码,熬过了无数人工审查、静态扫描和模糊测试 campaign,没人逮到。AI 几分钟找到了。

而就在同一周,Palo Alto 在 Black Hat 甩出更夸张的数字:他们的 NOVA 框架两个月扫了 3915 个开源项目,确认 14090 个漏洞,99.4% 是零日。

14090

NOVA 两月确认漏洞

99.4%

其中零日占比

21 个

千元挖出的零日

先说清楚 NOVA 到底是什么。你可以把它理解成一个「自主多模型 AI 审计员团队」——你给它一堆开源代码,它自己读、自己推理代码在干什么(权限逻辑有没有漏洞、输入能不能注入、内网地址会不会被乱访问),自己交叉验证,最后吐出一份确认过的漏洞清单。它和传统 fuzzer 最大的区别在于:fuzzer 只会「喂垃圾输入、等程序崩溃」,NOVA 读懂的是代码语义。而且它不是单个模型单打独斗——Palo Alto 同时跑了好几个不同的前沿大模型,A 模型挖到的洞 B 模型没挖到,反过来也一样,靠这种「互补」把覆盖面撑大。

数字很震撼。但我跟你说句实话:如果你只盯着这些数字,你看到的恰恰是最不重要的那部分。

过去半年我一直在跟这条线,越挖越觉得,2026 年真正发生的事不是“AI 会挖洞了”,而是漏洞发现这门手艺,正在被改造成一条流水线。流水线一旦跑起来,整个行业的权力结构都得重排。

这篇文章讲三件事,每一件都跟主流叙事不太一样。

📌 本文看点

01

AI 挖到的是传统工具看不见的语义层漏洞

02

防守方用同样的 AI 在工业化反制

03

真正该慌的开源维护者,和 1.3% 的冷真相

01

THE BLIND SPOT

AI 挖到的,是传统工具根本看不见的那类洞

很多人下意识觉得,AI 挖漏洞不就是把模糊测试换了个更贵的引擎。

不是。这是这次最被误解的地方。

传统 fuzzing 的原理是“喂垃圾输入、等程序崩溃”,它只能逮到会让程序崩的内存损坏类漏洞。NOVA 自己披露了一个反直觉的数据:模糊测试传统上只能覆盖约 8% 的漏洞类型。而 NOVA 找到的漏洞里,92% 是 fuzzer 永远看不见的东西——Python/PHP/Java 里 60% 是访问控制、授权逻辑缺陷;JS/TS 里是代码注入、原型链污染、SSRF。

它们的共同点是:不会让程序崩溃。一个把“信任”硬编码进 2FA 逻辑的后门,跑起来毫无异常,fuzzer 看一万年也看不出问题。而大模型能读懂开发者的意图,把认证逻辑和那段矛盾的硬编码假设对上。

这里有个细节值得停一下。FFmpeg 那个 23 年的栈溢出,不是 AI 的功劳,它是代码复杂度和人类认知上限的必然产物。AI 只是恰好在这个时间点,够到了能理解这种复杂度的阈值。

说白了:AI 不是问题的根源,它是把问题暴露出来的人。

把镜头拉到商业战场。有家叫 XBOW 的公司,做的是自治渗透测试 AI。它干了一件让人类安全研究员很不舒服的事——把自己扔进 HackerOne(全球最大漏洞悬赏平台),纯黑盒、不给源码、只给一个 URL,让它自己跑。结果 90 天冲上美国榜第一,8 月冲上全球第一。

最漂亮的一战:对着微软 Bing Image Search,只拿到一个 URL,挖出 CVSS 9.8 的远程代码执行漏洞(CVE-2026-32191)。它的 CEO Oege de Moor 在演讲里放了一张图——104 个真实场景的基准测试,人类资深渗透师要 40 小时,XBOW 28 分钟,85 倍速差。

“拥有 AI 的一方会赢。” 他还有个更具体的预警:防守方只剩 6 到 9 个月窗口期,等开源权重的模型把同等能力普及,攻击者也能用上。

02

THE OTHER SIDE

先别急着恐慌——防守方也在工业化

现在铺天盖地的叙事是“攻击者赢麻了”。我得泼一半冷水:故事的另一半,是防守方用同样的 AI,跑得一点不慢。

Google 的打法最有代表性。他们 2023 年就用 LLM 增强 fuzzing,2024 年搞出 Naptime——给 AI 接上调试器、代码浏览器、Python 环境,让它处在“假设—验证—改思路”的 Agent 循环里。2026 年初又上了一个 Gemini 驱动的 Agent Harness,不是单点找洞,而是一整套多智能体协同:发现 Agent 找问题、修复 Agent 出补丁、评审 Agent 评估质量、测试 Agent 写回归测试,最后才交人审。

靠这套东西,Chrome 149 和 150 两个月修了 1072 个漏洞,超过了此前 23 个版本的总和。其中 22 个“严重”级别里,19 个是 Google 自己的 AI 工具找到的。Gemini 还翻出过一个在 Chrome 代码里躺了 13 年的沙箱逃逸漏洞——跟 FFmpeg 的故事一模一样。

更关键的是,Google 把这套能力做成了一个正经产品:CodeMender。2026 年 7 月 22 日从研究预览走向企业可用。它最有意思的一步是“验证”——AI 会在隔离沙箱里真的把漏洞利用一遍,确认“这玩意确实能被打”,才生成补丁。底层是专门的网安模型 Gemini 3.5 Flash Cyber,内部测试已经在 V8 引擎里捞出 55 个确认漏洞。

微软也没闲着。8 月 3 日推出 Project Perception,也是 Agentic 安全系统。XBOW 挖出微软云服务那个 CVSS 9.8 漏洞(CVE-2026-21536)之后,微软自己 3 月那次 Patch Tuesday 也承认,那一波 84 个补丁里最危险的就是 XBOW 发现的。

所以真实图景不是“攻方碾压守方”,是两边都上了同一条工业化流水线。这是军备竞赛,不是单方面屠杀。

03

THE BUBBLE

但“发现”的泡沫,比你想的大得多

讲到这儿,必须搬出那个最扫兴的数据,不然这篇文章不诚实。

漏洞情报公司 VulnCheck 在 2026 年上半年做了一件较真的事:把那些号称“AI 发现”的漏洞一条条追,看到底有多少真被利用了。结果——上半年 AI 辅助发现的漏洞一共 1061 个,最终确认在野利用的,14 个。利用率 1.3%。

而同期所有漏洞(不管谁发现的)平均利用率,也差不多这个数。换句话说:AI 发明了一大堆洞,攻击者压根没空理。

这就说得通了。很多安全研究员早就在说“AI 漏洞泡沫快破了”。逻辑很简单:拿来做安全审计的 LLM,训练目标都是“宁可错杀不可放过”,于是疯狂刷警报。Cloudflare 内部跑了一轮 Mythos,1842 条发现,人工核完 274 条是误报,误报率约 15%。以太坊基金会更狠——他们自己的 AI 找洞,伪阳率接近 90%,每 10 个疑似漏洞里 9 个是假的。

更打脸的是 Anthropic 自己的 Glasswing 账本。2026 年 5 月他们高调开了一个公开披露账本,说 Claude 找到了 23019 个发现。VulnCheck 回头一查,这账本再也没超过上线时的 1611 条。其中 126 个变成正式 CVE,真正被确认在野利用的,1 个。更冷的是修复率——Glasswing 披露的 1596 个漏洞里,到 5 月底只有 97 个被修掉,修复率 6%。

作者 Patrick Garrity 的原话很克制但很重:“相对于今天能拿到的证据,AI 辅助发现被高估了。”

那为什么我们感觉满世界都是漏洞?因为统计口径变了。美国 NVD 漏洞库 2026 年前 7 个月录了 45207 条,快赶上 2025 全年(而 2025 本身已是纪录年)。Oracle 7 月一次补了 1449 个(去年同月 309 个),微软 7 月补了 622 个(史上最多)。但这股洪流里,大头是厂商自己找自己补——Google 那波 Chrome 更新,绝大多数是内部报告的。一个厂商自己发现、自己修掉的洞,攻击者根本摸不到。

Garrity 这句话说到点子上了:把前沿模型给防守方,更可能帮他们把软件做硬,而不是帮攻击者抢先一步。

04

THE VICTIMS

真正该慌的,是那群免费打工的开源维护者

前面三节都在讲“发现”和“利用”的攻防。但整件事里,有个群体从头到尾被动挨打:开源维护者。

FFmpeg 被 Google Big Sleep 挖出一堆洞之后,维护者公开回怼,大意是——“万亿美元市值的公司,用 AI 在志愿者的爱好代码上挖洞,然后指望志愿者免费来修?”

这不是撒娇,是制度性不公。发现成本:Google 花一万到十万刀跑 AI Agent 找洞;修复成本:维护者用无偿劳动填坑;披露时钟:Google 的透明报告政策强制 90 天披露,不管你补丁准备好没有。libxml2 的维护者 Nick Wellnhofer,因为受不了 AI 灌水的噪声报告,直接离开了项目。

所以你才看到连锁反应:2026 年 1 月,curl 的维护者 Daniel Stenberg 宣布永久关闭漏洞悬赏计划——7 年投了 9 万多美元,AI 生成的噪声报告占两成,真正有用的只有 5%。紧接着 HackerOne 的互联网漏洞赏金(IBB)暂停接收新提交,Node.js 也跟进了。Linus Torvalds 5 月公开说 Linux 内核安全邮件列表“几乎完全没法管了”。

一个广泛部署的 C/C++ 库没有历史 CVE,不等于安全——它只说明还没人用对的工具看过。可现在“对的工具”来了,能看懂的人却快被淹死了。

这引出所有大厂都在回避、但没人逃得掉的问题:谁为这些代码的维护买单? OpenSSL 跑在全球银行、政府、基础设施的加密层上,其中十几个 CVE 是 AI 找到的——可维护它的还是那几个拿不到多少钱的志愿者。Glasswing 号称投了 1 亿美元模型额度加 400 万美元开源资金,听起来不少,摊到全球开源生态上,洒洒水都不够。

我赌 2026 到 2027 年会出现一波“开源安全融资”的制度创新——监管强制,或企业 CSR 自觉,一定会来。因为现在这个模型是价值捕获和成本承担的彻底错配:AI 挖洞、志愿者修、大公司白嫖。

05

THE ATTACKERS

攻击者也在用 AI,而且已经出手了

把视角切到黑产侧,事情就不再是“泡沫”那么轻松了。

Google 威胁情报组(GTIG)2026 年 5 月披露了第一个被确认由 AI 生成的零日利用:一个 Python 脚本,绕过了一款流行开源管理工具的二次验证。脚本里带着教学式 docstring、教科书般规整的结构,甚至还有个模型自己编出来的 CVSS 分数——攻击者忘了删。Google 在攻击发起前就跟厂商打了补丁,把这场大规模利用摁死了。

更值得警惕的是自主攻击的雏形。Palo Alto Unit 42 观察到,一个叫 knaithe/KnYuan 的威胁组织,把 DeepSeek 塞进开源的 Hermes Agent 框架,发起 AI 驱动的自主攻击,尝试打穿 460 多个目标、覆盖 100 多个国家。最关键的不是规模,是行为模式:第一次利用失败了,AI Agent 自己跑去研究更有价值的替代漏洞接着打。这是“自主攻击”,不是“脚本利用”。

还有 PROMPTSPY——一个 Android 后门,直接调 Gemini API 自主操作受害设备:读界面、模拟点击、偷生物特征、甚至在你点“卸载”时盖一层隐形遮罩让你卸不掉。国家背景的攻击者玩得更系统:朝鲜的 APT45 用成千上万个递归 prompt 批量验证 CVE 的 PoC;还有人把 WooYun 遗留的 85000 条真实漏洞案例做成知识库插件,给模型做“情境学习”,让它像老手一样找逻辑缺陷。

而 CrowdStrike 的数据提醒我们窗口期有多短:2026 上半年,有公开 PoC 的漏洞里,88% 在 PoC 发布 48 小时内就被利用。React2Shell 漏洞披露后,CrowdStrike 4 天内响应了 80 多个受害者、800 多条狩猎线索。

发现与利用之间的时间窗,正在从以“年”计,塌缩到以“小时”计。

06

PLAYBOOK

对普通企业和个人,这意味着什么

不是安全圈的人,上面这些跟你有什么关系?给几条实在的:

默认你依赖的每一个库都有未修的洞

FFmpeg 这种东西,就嵌在你技术栈底下三四层。SBOM(软件物料清单)审计从“推荐项”变成“必选项”。

别再只看“发现了多少洞”

买 AI 安全产品、考核自己团队,盯“验证率、修复率、从发现到虚拟补丁的时间”才有意义。发现 10000 个不修,只是多造了 10000 个攻击面。Glasswing 那 6% 的修复率就是前车之鉴。

把虚拟补丁当第一响应

真实补丁没出来之前,先在网络层把 exploit payload 拦了。Palo Alto 的数据里,45% 的恶意 C2 是直连 IP 绕过 DNS 监控的——零信任的 IP 校验得做。

身份和权限才是突破口

BeyondTrust 的数据:75% 的安全事件溯源都涉及身份/权限问题。IBM 更直白:92% 的 AI 相关安全事故,根因是基础访问控制没做好——攻击者根本没去啃模型权重,顺着没认证的 API、配错的 IAM 角色就进来了。

∞

THE END

写在最后

回到开头那个 183 字节的数据包。它最让人不安的,不是“AI 能打穿摄像头”,而是它证明了一件事:过去我们以为“安全的”东西,只是因为还没被对的工具看过。

2026 年,对的工具来了。它同时给了攻击者和防守者,也顺手把开源维护者按进了水里。

所以别被 14000 个零日吓住,也别被“1.3% 利用率”骗去放松。两件事同时是真的:洞越来越多、越来越深;真正决定你安不安全的,是你修得多快、补得有多彻底。

看清棋盘的人,不会第一个被将死。但前提是——你愿意为这块棋盘付电费。

🔗 数据来源

Black Hat USA 2026 · Palo Alto NOVA 报告 · depthfirst 技术披露 · Google Chrome 安全团队公开说明 · VulnCheck 2026 上半年漏洞利用报告 · CrowdStrike 2026 威胁狩猎报告 · 多家厂商公开披露,均可溯源。

END

如果你觉得今天这篇有收获,欢迎点赞、在看、转发三连,我们下篇见。

学习资源


如果你也是零基础想转行网络安全,却苦于没系统学习路径、不懂核心攻防技能?光靠盲目摸索不仅浪费时间,还消磨自己信心。这份 360 智榜样学习中心独家出版《网络攻防知识库》专为转行党量身打造!

01内容涵盖

这份资料专门为零基础转行设计,19 大核心模块从 Linux系统、Python 基础、HTTP协议等地基知识到 Web 渗透、代码审计、CTF 实战层层递进,攻防结合的讲解方式让新手轻松上手,真实实战案例 + 落地脚本直接对标企业岗位需求,帮你快速搭建转行核心技能体系!

这份完整版的网络安全学习资料已经上传CSDN【保证100%免费】

**读者福利 |******[CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享

02 知识库价值

  • 深度: 本知识库超越常规工具手册,深入剖析攻击技术的底层原理与高级防御策略,并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等,提供了独到的技术视角和实战验证过的对抗方案。
  • 广度: 面向企业安全建设的核心场景(渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营),本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点,是应对复杂攻防挑战的实用指南。
  • 实战性: 知识库内容源于真实攻防对抗和大型演练实践,通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。

03 谁需要掌握本知识库

  • 负责企业整体安全策略与建设的CISO/安全总监
  • 从事渗透测试、红队行动的安全研究员/渗透测试工程师
  • 负责安全监控、威胁分析、应急响应的蓝队工程师/SOC分析师
  • 设计开发安全产品、自动化工具的安全开发工程师
  • 对网络攻防技术有浓厚兴趣的高校信息安全专业师生

04部分核心内容展示

360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。

内容组织紧密结合攻防场景,辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合,是你学习过程中好帮手。

1、网络安全意识

2、Linux操作系统

3、WEB架构基础与HTTP协议

4、Web渗透测试

5、渗透测试案例分享

6、渗透测试实战技巧

7、攻防对战实战

8、CTF之MISC实战讲解

这份完整版的网络安全学习资料已经上传CSDN【保证100%免费】

**读者福利 |**[CSDN大礼包:[《网络安全入门&进阶学习资源包》免费分享 ]

文章来自网上,侵权请联系博主

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询