近年来,AI悲观论者从担忧软件漏洞灾难转向担心未来十年内失控AI可能导致大规模人类伤亡。尽管AI领域领导者正在考虑合作放缓前沿模型开发,但网络安全领域的巨大变革已经悄然发生,这主要得益于主流AI产品(包括开源权重模型)中现有且广泛可用的能力。
利用AI发现的漏洞数量在近几个月急剧增加,给本就人手不足的IT和安全团队带来巨大压力,也让维护关键开源软件的志愿者们疲于应对。虽然在AI辅助漏洞挖掘兴起之前,研究人员也发现并披露了大量漏洞,但近期的激增趋势十分明显。
微软上周表示,本月已发布了974个CVE补丁,创下新纪录。(CVE即“公共漏洞和暴露”,是网络安全领域确认的软件缺陷术语。)2025年7月,Oracle发布了1448个补丁,而2024年7月仅为309个。谷歌Chrome在6月发布的两个主要版本中共修复了1072个漏洞,超过此前23个大版本修复漏洞总和。Mozilla在4月的一次漏洞挖掘冲刺中,利用Anthropic的Mythos模型发现了Firefox中的271个漏洞。
据Empirical Security研究负责人、RogoLabs创始人Jerry Gamblin介绍,截至本周三,全球已记录的CVE数量高达66,401个。去年9月16日,cve.icu网站记录的CVE数量为33,512个,几乎是当前总数的一半。2022年,OpenAI发布首个ChatGPT版本的同年,cve.icu共记录了25,000个CVE。
安全和AI研究领域的专家们对AI对网络安全影响的看法存在分歧:有人认为这波漏洞激增可能带来灾难性后果,也有人认为AI只是放大了已有的动态和挑战。部分专家指出,补丁应用缓慢和网络安全投资不足早已让攻击者占据优势,导致AI出现之前就发生了多起黑客灾难。但随着漏洞发现数量持续攀升,讨论也逐渐从理论走向现实,双方观点开始趋于接近。

Gamblin认为,漏洞数量激增并非夸大其词。他说:“我反对的是认为漏洞数量多本身就是危害。更多的CVE意味着更多已知漏洞,这其实说明系统在正常运作。”
然而,真正的担忧在于,漏洞发现速度远超补丁发布速度,软件用户无法及时修补,攻击者利用AI自主发现新漏洞,导致网络攻击不断升级。正如英国国家网络安全中心所言,“仅仅发现漏洞并不能提升安全性。”
目前,许多研究人员认为AI在加速漏洞发现的同时,也在帮助防御者。思科威胁情报主管Matthew Olney表示:“无论是攻击者还是行业,都在摸索‘我该在哪里使用AI?’”
随着形势发展,无论是通过监管还是行业自律实现的AI放缓,或许能避免AI引发大规模人类灭绝事件,但无法阻止因现有AI工具带来的漏洞激增浪潮。
正如RogoLabs的Gamblin所言:“漏洞发现的规模随计算能力增长,而漏洞修复依赖人力——而人力是短期内无法快速增加的资源。”


