美国黑帽2026:AI时代漏洞发现会最终减少吗?

此前未知的软件漏洞被加速发现,数月来一直成为头条新闻。这个问题甚至促使美国政府成立了一个名为Gold Eagle的漏洞清除中心,以协调漏洞发现、缓解和修复的研究工作。

从过去四个月Microsoft补丁星期二发布的补丁数量中,可以看出网络防御者面临的更大压力:4月169个CVE,5月118个CVE,6月整体571个CVE(其中包括208个直接的Microsoft CVE),7月还有622个漏洞,其中包括零日漏洞。

2026年Black Hat USA的主题演讲详细介绍了亚利桑那州立大学副教授Yan Shoshitaishvili及其本科生关于AI模型在漏洞发现领域日益广泛应用的研究。Mr. Shoshitaishvili提到了6月《华盛顿邮报》的一篇文章,称Anthropic的下一代模型Claude Mythos发现了Linux内核中的479个漏洞,大学团队以此为基准。与此同时,利用之前几代GPT模型,团队发现了大约300个缺陷。

这一差异归因于Mythos中对工作流程的使用,因此团队着手将类似的工作流程整合到三个GPT中,结果发现了大约600个漏洞。团队随后利用已知漏洞的特性训练GPT,发现了大约1000个漏洞。他们发现漏洞的速度过快,无法跟上报告的速度;为了清晰起见,报告指的是详细的研究和提出的解决方案,而不仅仅是问题本身。这一量表质疑了负责任披露的整个流程,团队认为该流程本已破损,因为披露往往增加风险。

在生产环境中及时为软件打补丁,已经是许多网络安全团队的压力点。这种指数级增长可能成为导致更多未打补丁软件和更多网络犯罪分子机会的临界点,或者未经测试就打补丁,进而在许多环境中引发兼容性问题。

如果我以理性的角度看待这个问题,并以乐观的心态看待这个问题,那么我们可能正朝着一个发现的巅峰前进——而在这巅峰之上,某处是一片宁静与平和的草地,恢复了更为正常的状态。人类研究漏洞历来是一个资源密集的过程,持续不断地产生新的发现,且年复一年地增加。这可能是因为研究人员更多、软件更多,以及通过漏洞赏金计划等工具发现漏洞以获利的动力也更大。从人类转向人工智能,就像量子探索方法,但请注意人工智能仍处于学习阶段:正如亚利桑那团队所述,调整模型及其工作流程可能会发现更多漏洞。

还有遗留软件。想想过去30年里开发的大量软件——无论多少人力,都不可能揭露当前和旧软件目录中的所有漏洞。然而,人工智能辅助发现的规模可能在某个阶段达到目录末尾,届时新的发现只能通过对用于揭露漏洞的模型进行改进。

当然,别忘了新软件一直在开发中。当然,逻辑上也应该表明,任何开发团队今天都会利用同样的AI能力,在发布软件先移除潜在漏洞。随着模型的改进,几乎无瑕疵的软件有望成为现实。

如果这种逻辑成立,我们或许能抵达宁静安详的草地,几乎不会发现新的脆弱。当然,这种观点可能只是个梦,也可能只是我错位的乐观。