← 返回

AI驱动零日漏洞发现激增 全球软件安全面临巨大压力

全球软件安全领域正面临由AI驱动的零日漏洞发现激增危机。据Zero Day Initiative数据显示,本月漏洞提交量较去年同期激增490%,部分漏洞赏金计划如Internet Bug Bounty Program已暂停接收报告。Anthropic推出的Claude Mythos模型被指能自主发现并利用主流操作系统中的零日漏洞,其发现的漏洞中不足1%已获修复。开源项目cURL负责人Daniel Stenberg表示,2025年收到的漏洞报告量超过前两年总和,2026年预计将翻倍。微软4月安全更新修复165个漏洞,为历史上第二高。专家警告,若行业不能快速应对,用户将面临更大安全风险。

AI驱动零日漏洞发现激增 全球软件安全面临巨大压力

全球软件安全领域正面临由AI驱动的零日漏洞发现激增危机。据Zero Day Initiative数据显示,本月漏洞提交量较去年同期激增490%,部分漏洞赏金计划如Internet Bug Bounty Program已暂停接收报告。

Zero Day Initiative首席威胁意识官Dustin Childs表示,接收漏洞报告的组织正难以应对筛选与响应流程,部分项目因不堪重负而关闭。3月27日,由HackerOne管理的Internet Bug Bounty Program宣布暂停接收漏洞提交,称AI辅助研究正在重塑漏洞发现生态。

Anthropic近期推出Claude Mythos模型,声称其具备自主发现和利用主流操作系统零日漏洞的能力,但因风险过高未公开发布。该公司将该模型提供给封闭组织,以帮助“保护全球最关键软件”。Anthropic表示已发现大量漏洞,但仅披露其中最严重者,以避免给维护者造成“无法管理的工作量”,并称目前仅披露了发现漏洞的一小部分。

开源项目cURL负责人Daniel Stenberg于1月暂停其漏洞赏金计划,称2025年收到的漏洞报告量超过前两年总和,2026年预计将翻倍。他指出,尽管部分报告质量不高,但当前漏洞报告整体质量与数量均显着提升,确认漏洞率已恢复至2024年AI前水平(约15-16%)。

微软4月安全更新修复165个漏洞,为历史上第二高。Childs认为AI是漏洞激增的重要原因,尽管微软否认AI直接导致,但承认Anthropic研究人员发现其中一例漏洞。行业普遍认为,漏洞数量与严重性同步上升,若无法快速应对,用户将面临更大安全风险。

为应对激增的漏洞,Zero Day Initiative已开始使用AI辅助筛选,以识别并过滤“AI垃圾”报告。Childs强调,行业必须加速修复能力,否则用户将难以及时应用补丁,面临被攻击风险。

编辑点评

此次AI驱动的零日漏洞发现激增,标志着全球网络安全格局正进入一个全新的技术时代。AI不仅加速了漏洞挖掘的广度与深度,更在短时间内颠覆了传统漏洞赏金生态,迫使多个项目暂停接收报告。Anthropic的Claude Mythos模型代表了AI在漏洞发现领域的突破性进展,其能力已接近自主攻击系统,这在防御端带来巨大压力,也预示着攻击者可能获得类似工具,形成攻防不对称优势。

从行业影响看,开源项目维护者首当其冲。Daniel Stenberg对cURL项目的担忧揭示了志愿者主导的开源生态在面对AI洪流时的脆弱性——高负荷、低资源、高风险。若缺乏系统性支持,大量开源软件可能因维护者崩溃而成为攻击突破口,进而影响全球供应链安全。

从长远看,AI既是问题也是解决方案。企业正尝试用AI筛选、分类漏洞,但这一过程仍处于初级阶段,误报与漏报风险并存。更大的挑战在于建立可持续的漏洞响应机制,包括更快的修复流程、更智能的优先级评估,以及全球协作框架。若各国政府与企业不协同应对,可能引发系统性安全危机,尤其是在关键基础设施领域。

此次事件凸显了AI安全治理的紧迫性。未来,除了技术应对,还需从政策、标准、责任划分等方面构建新规则,以确保AI在提升安全能力的同时,不会成为新的系统性风险源。

相关消息:https://mashable.com/article/ai-discovered-zero-day-bug-reports-crisis
当日日报:查看 2026年04月23日 当日日报