AI末日論者最近將焦點從潛在的軟體漏洞災難,轉移到未來十年內失控AI可能導致大規模人類死亡的擔憂。
然而,儘管AI領導者正在考慮合作放緩前沿模型的開發,網路安全領域的一項重大變革已經到來。這得益於主流AI產品(包括開源模型)中現有且廣泛可用的功能。
近幾個月來,利用AI發現的資安漏洞數量呈海嘯式增長,速度不斷加快。
這對資源不足且由人力組成的IT和資安團隊造成更大壓力,也讓維護關鍵開源軟體的志願者們不堪重負。
儘管在AI強化漏洞挖掘興起之前,研究人員也發現並揭露了大量漏洞,但最近的激增趨勢顯而易見。
Microsoft上週表示,本月至今已發布了974個CVE的修補程式,創下新紀錄。(CVE,即通用漏洞披露,是網路安全領域中指已確認軟體缺陷的術語。)
Oracle在七月發布了1,448個修補程式,而2025年七月僅為309個。Google Chrome在六月的兩次主要版本更新中包含了1,072個修補程式,這比之前23個大型版本發布的所有漏洞修復總和還要多。
Mozilla在四月表示,他們利用Anthropic的Mythos模型進行一次漏洞挖掘衝刺時,在Firefox中發現了271個漏洞。
根據Empirical Security研究主管兼RogoLabs創辦人Jerry Gamblin的說法,截至本週三,全球已記錄了驚人的66,401個CVE。RogoLabs負責營運CVE分析專案cve.icu。
去年9月16日,cve.icu總共記錄了33,512個CVE,幾乎是目前總數的一半。
在OpenAI推出首個ChatGPT版本的2022年全年,cve.icu記錄了25,000個CVE。
資安和AI研究人員對於這波激增以及AI對網路安全的影響,究竟會是災難性的,還是僅僅放大現有動態和挑戰,意見分歧。
一些人指出,在AI興起之前,修補程式採用緩慢和網路安全投資不足,已經讓攻擊者擁有許多優勢,導致了駭客災難。
然而,隨著漏洞發現數量持續上升,且討論變得不再那麼理論化,雙方似乎已稍微拉近了距離。
Gamblin談到業界漏洞發現的明顯爆炸性增長時表示:「我不認為這被誇大了。」
他反駁的是「數字越大本身就是危害」的觀點。「更多的CVE不代表更多的漏洞,而是更多的已知漏洞,這大多說明系統正在發揮作用。」
然而,人們擔憂的是,大量的漏洞發現將導致開發者在修補速度上跟不上,軟體使用者無法及時更新修補程式。
此外,更多攻擊者利用AI自行發現新穎漏洞,將助長一系列不斷升級的網路攻擊。
正如英國國家網路安全中心所言:「僅僅發現漏洞並不能改善你的安全。」
目前,許多研究人員告訴我們,AI加速漏洞發現與AI協助防禦者之間,至少存在著一種脆弱的平衡。
Cisco Systems威脅情報總監Matthew Olney表示:「攻擊者就像業界一樣,都在試圖弄清楚『我該在哪裡使用AI?』」
隨著情況持續演變,無論是法規還是產業協議,任何形式的AI發展放緩或許有望阻止AI引發大規模人類滅絕事件。
然而,它無法阻止因現有AI工具而已經到來的漏洞海嘯。
正如RogoLabs的Gamblin所說:「漏洞發現的規模與運算能力成正比,而修復的規模則與人力成正比——人力是你在一個季度內無法增購的部分。」
