AI末日論者最近將焦點從潛在的軟體漏洞災難,轉移到未來十年內失控AI可能導致大規模人類死亡的擔憂。

然而,儘管AI領導者正在考慮合作放緩前沿模型的開發,網路安全領域的一項重大變革已經到來。這得益於主流AI產品(包括開源模型)中現有且廣泛可用的功能。

近幾個月來,利用AI發現的資安漏洞數量呈海嘯式增長,速度不斷加快。

這對資源不足且由人力組成的IT和資安團隊造成更大壓力,也讓維護關鍵開源軟體的志願者們不堪重負。

儘管在AI強化漏洞挖掘興起之前,研究人員也發現並揭露了大量漏洞,但最近的激增趨勢顯而易見。

Microsoft上週表示,本月至今已發布了974個CVE的修補程式,創下新紀錄。(CVE,即通用漏洞披露,是網路安全領域中指已確認軟體缺陷的術語。)

Oracle在七月發布了1,448個修補程式,而2025年七月僅為309個。Google Chrome在六月的兩次主要版本更新中包含了1,072個修補程式,這比之前23個大型版本發布的所有漏洞修復總和還要多。

Mozilla在四月表示,他們利用Anthropic的Mythos模型進行一次漏洞挖掘衝刺時,在Firefox中發現了271個漏洞。

根據Empirical Security研究主管兼RogoLabs創辦人Jerry Gamblin的說法,截至本週三,全球已記錄了驚人的66,401個CVE。RogoLabs負責營運CVE分析專案cve.icu。

去年9月16日,cve.icu總共記錄了33,512個CVE,幾乎是目前總數的一半。

在OpenAI推出首個ChatGPT版本的2022年全年,cve.icu記錄了25,000個CVE。

資安和AI研究人員對於這波激增以及AI對網路安全的影響,究竟會是災難性的,還是僅僅放大現有動態和挑戰,意見分歧。

一些人指出,在AI興起之前,修補程式採用緩慢和網路安全投資不足,已經讓攻擊者擁有許多優勢,導致了駭客災難。

然而,隨著漏洞發現數量持續上升,且討論變得不再那麼理論化,雙方似乎已稍微拉近了距離。

Gamblin談到業界漏洞發現的明顯爆炸性增長時表示:「我不認為這被誇大了。」

他反駁的是「數字越大本身就是危害」的觀點。「更多的CVE不代表更多的漏洞,而是更多的已知漏洞,這大多說明系統正在發揮作用。」

然而,人們擔憂的是,大量的漏洞發現將導致開發者在修補速度上跟不上,軟體使用者無法及時更新修補程式。

此外,更多攻擊者利用AI自行發現新穎漏洞,將助長一系列不斷升級的網路攻擊。

正如英國國家網路安全中心所言:「僅僅發現漏洞並不能改善你的安全。」

目前,許多研究人員告訴我們,AI加速漏洞發現與AI協助防禦者之間,至少存在著一種脆弱的平衡。

Cisco Systems威脅情報總監Matthew Olney表示:「攻擊者就像業界一樣,都在試圖弄清楚『我該在哪裡使用AI?』」

隨著情況持續演變,無論是法規還是產業協議,任何形式的AI發展放緩或許有望阻止AI引發大規模人類滅絕事件。

然而,它無法阻止因現有AI工具而已經到來的漏洞海嘯。

正如RogoLabs的Gamblin所說:「漏洞發現的規模與運算能力成正比,而修復的規模則與人力成正比——人力是你在一個季度內無法增購的部分。」