AI发现漏洞的速度已超越人类修复能力,企业安全团队如何应对
创始人
2026-08-05 00:00:59
0

好消息是,AI正在以前所未有的速度发现安全漏洞。坏消息也是如此。一方面,能够快速发现大量漏洞固然是好事,但要把它们全部修复,却是一项极为繁重的工作。

即便是谷歌这样的科技巨头,也能在2026年6月为Chrome修复比过去两年加起来还多的漏洞,但绝大多数企业并非谷歌,根本没有足够的资源来应对如此数量的安全问题。

就连苹果公司也被AI生成的漏洞报告所淹没。2026年6月,苹果公司通知安全研究人员,限制了他们向内部安全团队提交"潜在危险软件漏洞"的数量上限。如果研究人员发现了极其严重的漏洞,却已超出限额,也只能等到下个月再提交。

问题的核心在此:AI辅助漏洞发现正在加速漏洞报告的产生速度,但真正的矛盾在于,机器能够发现的漏洞数量,与人类实际能够处理和分类的数量之间,存在越来越大的鸿沟。这给开发者、安全团队以及各类企业带来了沉重负担,他们需要在可被利用的真实漏洞和机器产生的"噪音"之间不断做出判断。

不仅是开发者感到力不从心,系统管理员、首席信息安全官(CISO)乃至普通用户,都在疲于应付一个接一个的补丁更新。

过去的安全工作流程建立在一个假设之上:高价值漏洞的出现频率相对可控。安全人员可以参照通用漏洞披露(CVE)评分,优先修复评分最高的漏洞,同时祈祷不要遇到零日漏洞。但这已是过去的逻辑,现实情况已截然不同。

AI打破了这一假设,使大规模发现漏洞的成本极度降低。尽管开源软件获得了最多关注,但这绝非一个单纯的开源问题。以微软为例,其2026年7月的补丁星期二共发布了570个补丁,其中包含三个零日漏洞,创下历史纪录。而这一纪录很可能在年底前就会被再次打破。

原因并非Windows变得更不安全,而是正如微软在2026年5月所解释的那样:"AI帮助防御者发现了更多问题,用户将在每次安全更新中看到更多安全补丁。"这一趋势只会持续加剧。

安全公司Chainguard联合创始人兼CEO丹·洛伦茨(Dan Lorenc)在一场网络研讨会上表示,AI"正以远超防御方修补和更新漏洞能力的速度,在其编写和使用的软件中发现漏洞"。他指出,发现漏洞本就比修复漏洞容易,而AI在"发明出更好的灭火器之前,又往火里倒了一大桶汽油"。

这一局面之所以难以管控,在于并非所有漏洞都同等重要。少数漏洞具有紧迫性且已被积极利用,而更多漏洞则属于日常修复范畴的"背景噪音"。安全团队被迫对海量问题进行优先级排序,而数量本身就是风险的放大器。

以往,笔者曾建议Windows用户不必急于打补丁,因为许多补丁本身存在问题(例如2026年1月的补丁星期二事件)。但如今,面对接连不断的零日攻击,用户可能别无选择,只能咬牙更新,并祈祷补丁本身不会带来新的问题。

Linux稳定内核维护者格雷格·克罗亚-哈特曼(Greg Kroah-Hartman)曾直言:"如果你用的不是最新的稳定/长期支持内核,你的系统就是不安全的。"如今,这一结论同样适用于Windows、macOS以及几乎所有软件。

有些人可能认为这主要是Linux和开源软件的问题,但事实并非如此。Linux内核之所以最为显眼,是因为其维护者公开发声,而他们本已捉襟见肘。情况有多严峻?2026年7月,仅两天内就有432个CVE被报告在Linux内核中。

同样的问题也出现在专有软件中,只不过相关公司没有公开披露。从补丁体量的持续增大便可窥见一斑。当然,部分增量来自微软向Windows集成更多AI功能,但笔者强烈怀疑其中很大一部分是针对潜在AI安全漏洞的修复。

举一个具体案例:Adobe Acrobat Chrome扩展程序的安全漏洞"HermeticReader",仅需用户访问一个恶意网页,便可暴露WhatsApp Web的敏感数据。这类网页看似普通,但一旦访问,便会触发扩展程序内部的隐藏模块,进而窃取用户的聊天列表、联系人姓名、消息内容、账户名称及当前对话内容——几乎无所遗漏。

这一攻击由AI将三个不同漏洞串联而成,实现了"无需认证、单次访问、零点击即可向扩展程序自身存储写入数据"的能力。更令人担忧的是,该攻击随后被犯罪分子通过DeepSeek大语言模型与Hermes智能体框架自动化实施。

此次事件的唯一"好消息"是,Adobe迅速发布了更新版本,在造成大规模危害之前堵住了漏洞。

但我们未必总能如此幸运。正如Linux基金会CEO吉姆·泽姆林(Jim Zemlin)在北美开源峰会上所言:"如今,从漏洞披露到被利用的平均时间已从63天缩短至负7天——也就是说,漏洞甚至在补丁发布之前就已遭到利用。"

与此同时,AI生成漏洞报告的另一代价,并不仅仅是误报,还有证明误报所消耗的时间。维护人员仍需逐一阅读、复现,并判断这些报告是重复提交、AI幻觉,还是掩藏在混乱表述中的真实漏洞。这是一种专家注意力的消耗税,对规模较小的团队打击尤为沉重。

这不只是维护人员的烦恼,对于在家使用PC的普通用户,以及需要在"补丁还是不补丁"之间艰难抉择的企业CISO来说,同样是切身问题。你愿意每隔一天就修补和重启系统吗?你负担得起吗?你又能承担得起不补丁的代价吗?

过去那种可以依赖稳定程序运行数周乃至数年的时代已经一去不返。补丁节奏正在加速,而且短期内不会放缓。当所有人都被"高危"和"严重"评级的发现淹没时,严重性评分的参考价值也随之大打折扣。

企业就如同奥德修斯,被夹在斯库拉与卡律布狄斯之间进退两难:既希望更快地检测漏洞,又需要更少的噪音干扰。AI能够更早发现真实缺陷,但同样的工具也可能生成看似权威、实则毫无价值的报告,迫使安全团队花费大量时间验证报告,而非专注于修复根本问题。企业究竟该怎么办?

或许有人会问:"为什么不让AI来修复这些漏洞呢?"答案很简单:目前做不到。发现安全漏洞远比修复它们容易。一项针对逾2万个AI修复案例的学术研究发现,大语言模型引入新漏洞的数量"几乎是开发者的9倍,且其中许多漏洞呈现出开发者代码中未见的独特模式"。简而言之,药方可能比疾病本身更危险。

即便是目前最优秀的AI补丁工具,如针对Python代码的PatchitPy,成功修复率也仅有80%。这已相当不错,但距离完美仍差距甚远。更令人沮丧的是,有开发者发现,"经过多轮AI修复后,严重漏洞的数量反而可能有增无减"。

为何如此困难?谷歌Project Zero前负责人、计算机安全专家本·霍克斯(Ben Hawkes)指出了一个关键原因:"很难准确描述这样一个事实:同一个漏洞在某种部署环境中可能极为严重,在另一种环境中只是有些重要,而在另一种情况下则无关紧要——这些情况可以同时成立。漏洞修复本来就很难。"此言极是。

那么,面对这一困境,我们能做些什么?谷歌给出了一些建议,核心要点如下:

缩小范围:要求模型进行最小化、针对性的修改(例如"对照上游修复方案"或"将此依赖项更新至X版本"),而非笼统地"消除漏洞"。

将修复与验证分离:将验证作为独立阶段处理,即在应用补丁后重新运行扫描器、模糊测试工具和针对该CVE的专项测试,而不是以"编译通过、测试通过"作为安全的证明。

复杂变更需人工审查:将AI作为草稿生成工具或搜索助手,但涉及架构层面的修改、跨多文件的重构,以及涉及身份验证、授权或数据处理的任何内容,必须由人类工程师主导。

企业还面临声誉风险。如果一家公司看似忽视漏洞报告,会显得玩忽职守;如果将每一份机器生成的报告都视为紧急事项处理,则会耗尽员工精力、延误真正的修复工作。实际结果是:企业越来越需要更强大的安全团队、更严格的证明要求,以及更好地利用可利用性信号,而非仅凭原始报告数量来做决策。

你们真的准备好了吗?笔者对此深表怀疑。

企业都声称在招募IT安全人才,但其实际雇用人数远不及2022年的水平。更令人警觉的是,ISC2的数据显示,"预算限制首次取代'合格人才短缺',成为人员短缺的第一大原因(ISC2 2024年报告)。这一转变意义深远:它表明,人才缺口越来越多地是领导力和投入不足的问题,而非技能供给问题。ISACA的数据印证了这一点:即便市场上存在合格候选人,团队依然人手不足。"

这种局面难以善终。

这一问题的下一阶段,很可能需要从流程层面而非技术层面寻求突破。各组织需要建立更严格的分类规则、更清晰的披露政策,以及更强大的自动化机制,在人工介入之前完成报告的去重和评分。否则,AI将继续在放大发现数量的同时,也放大裹挟其中的"噪音"。

从Linux、微软和Adobe的案例中,我们可以得出一个核心结论:这已是一个生态系统层面的运营问题。AI不只是在发现更多漏洞,它正在改变漏洞管理的经济逻辑,而这一转变正在冲击软件供应和支持的每一个环节。

我们必须认真对待这些问题,否则在未来数月内,我们将会目睹IT安全事件的严重程度,令从莫里斯蠕虫到玛莎百货3亿英镑勒索软件攻击等历史事件相形见绌。

Q&A

Q1:AI在发现安全漏洞方面有多大优势?为什么人类跟不上?

A:AI能以极低成本大规模扫描代码,发现漏洞的速度远超人工。以微软2026年7月的补丁星期二为例,单次更新就发布了570个补丁,创历史纪录。而安全团队的人员规模、处理能力和预算并未同步增长,导致漏洞报告积压、优先级难以判断,处理速度远远落后于发现速度。

Q2:AI能不能自动修复它发现的安全漏洞?

A:目前AI修复漏洞的能力十分有限。研究表明,大语言模型引入新漏洞的数量几乎是开发者的9倍。即便是表现最好的AI补丁工具PatchitPy,成功修复率也只有80%。更糟糕的是,经过多轮AI修复后,严重漏洞的数量有时反而会增加,因此目前AI更适合辅助人类,而非独立承担修复任务。

Q3:普通用户和企业该如何应对越来越快的补丁节奏?

A:普通用户应尽量及时更新系统,因为零日漏洞被利用的时间已缩短至补丁发布前7天。企业层面,谷歌建议将漏洞修复范围缩小、将修复与验证分离,并对涉及身份验证等关键环节的变更保留人工审查。同时,企业需要加大安全团队投入,建立更完善的漏洞分类和优先级评估机制。

相关内容

热门资讯

玩家必看教程!微乐一打三外挂辅... 玩家必看教程!微乐一打三外挂辅助挂,微信小程序微乐房间透视(专业开挂wpk教程);相信小伙伴都知道这...
手段辅助!hhpoker德州作... 手段辅助!hhpoker德州作弊(辅助)真是是真的有辅助教程(真实有挂)1、完成hhpoker德州作...
最新研发!微乐宁夏捉老麻子外挂... 最新研发!微乐宁夏捉老麻子外挂辅助器,微信微乐游戏破解器(解谜开挂科技教程);1、超多福利:超高返利...
模块辅助!wepoker脚本下... 模块辅助!wepoker脚本下载(辅助)总是是真的有辅助器(真实有挂)1、许多玩家不知道wepoke...
总算了解!微乐斗地主外挂辅助下... 总算了解!微乐斗地主外挂辅助下载,微信小程序微乐辅助器免费版(发现开挂力荐教程)是一款可以让一直输的...
长知识!为何要给AI修一张算力... AI越来越火,算力账单和使用门槛也在上升。这么涨下去该咋办?关键答案之一是:建一张算力网。什么是算力...
妙招辅助!we-poker辅助... 妙招辅助!we-poker辅助软件教程(辅助)真是有辅助神器(有挂教学);1、全新机制【we-pok...
记者发布!微乐陕西三代外挂辅助... 记者发布!微乐陕西三代外挂辅助挂,微乐小程序自建房透视(科普开挂可靠教程),微乐小程序自建房透视是用...
指引辅助!佛手在线大菠萝辅助(... 指引辅助!佛手在线大菠萝辅助(辅助)本来真的有辅助app(发现有挂)1、下载好佛手在线大菠萝辅助正确...
一分钟了解!微乐宝鸡麻将外挂辅... 一分钟了解!微乐宝鸡麻将外挂辅助安装,微信小程序微乐破解器(推荐开挂曝光教程);1.微信小程序微乐破...