公司动态

一个月抵两年:当AI开始大规模“找漏洞“,网络安全进入秒级攻防时代

📅 2026/7/31 12:23:39
一个月抵两年:当AI开始大规模“找漏洞“,网络安全进入秒级攻防时代
今年6月谷歌Chrome浏览器的安全团队经历了一个不寻常的月份。道格·特纳Chrome的工程总监在7月30日发布的白皮书中给出了一组令人瞠目的数字Chrome 149和Chrome 150两个版本共修复了1072个安全漏洞。做个对比——此前两年发布的23个Chrome版本合计修复的漏洞数是1036个。一个月干完了两年的活。这不是因为谷歌突然扩招了十倍的安全工程师。答案很简单他们派出了AI。漏洞发现从手工艺变成了流水线过去顶级漏洞挖掘是一项高度依赖于人的手艺。白帽黑客花数周甚至数月逆向分析代码在各种边缘条件下寻找突破口。这个过程缓慢、昂贵而且对手也在做同样的事——只是他们找到漏洞后不会告诉你。大语言模型改变了这个成本结构。谷歌的安全团队使用内部AI工具包括Gemini系列模型对Chrome代码库进行自动化的系统性扫描。AI不需要休息不会疲劳可以在海量代码中以人类无法企及的速度寻找模式异常。发现可疑点后再由人类工程师进行验证、分类和修复——AI负责广撒网人负责精加工。特纳的表述很直接通过使用Gemini等模型我们能够在漏洞遭到利用前完成修复跑在对手前面。这种变化并非谷歌独有。微软在本月早些时候的补丁星期二中一次性修复了创纪录的570个安全漏洞同样将此归功于内部AI的大规模使用。两家市值合计超过5万亿美元的科技巨头正在不约而同地用AI重建自己的安全防线。值得留意的是苹果的缺席。独立统计显示苹果2026年至今修复了482个产品漏洞年化水平大致与2015年持平。考虑到苹果一贯的封闭生态策略这未必是坏事但差距确实在拉大——当谷歌和微软进入秒级漏洞发现时代按传统节奏走的公司可能面临越来越多的时空差威胁。好消息和坏消息其实是同一个消息AI在修复端的表现有多亮眼就意味着攻击端也有同样的工具可用。这个逻辑已经被网络安全行业反复讨论了两年多。AI工具是中性的——它可以帮你找漏洞修漏洞也可以帮别人找漏洞利用漏洞。谷歌一个月找到1072个漏洞这件事换个角度看就是一个配备了AI的恶意攻击者理论上也能在一个月内发现上千个潜在攻击面。实际上已经有迹象表明攻击者没有在等。伴随着大语言模型的普及全球范围内的漏洞报告数量在多个平台上出现了显著增长。漏洞交易市场的活跃度和价格也在同步走高——供需关系的天平正在倾斜。这才是这个新闻真正让人感到不安的地方它标志着一个新常态的开始。在这个新常态里网络安全攻防的时间窗口从周和天被压缩到了小时甚至分钟级别。一个漏洞从被发现到被利用中间可能只隔着一轮AI扫描的时间。对于目前还没有建立AI安全能力的公司来说这无异于用木棍对抗机关枪。从有没有漏洞到谁先找到传统的安全观念是只要我的代码足够规范测试足够充分就能把漏洞控制在可接受范围内。AI的出现让这个假设彻底过时了。在一个双方都使用AI的对抗环境中有没有漏洞已经不是一个有意义的指标——因为一定有而且一定很多。真正的问题是谁先找到。谷歌的策略很清楚既然漏洞注定会被找到那就要确保找到它们的人是自己的安全团队而不是某个在地下论坛出售零日漏洞的匿名黑客。这是一个典型的以攻为守思路——用比对手更多的算力、更好的模型、更快的迭代速度把漏洞的发现权牢牢抓在自己手里。微软在做同样的事。谷歌也在做。未来会有更多公司加入这个行列——不是因为它们想而是因为它们别无选择。某种程度上这像极了冷战时期间谍卫星技术的竞赛当对手能从太空中看清你的导弹发射井时你唯一的出路不是祈祷而是也造一颗更好的卫星。在网络安全的棋盘上AI既是侦察卫星也是导弹——而这场竞赛才刚刚开始。对于普通用户来说这可能意味着更好的安全体验漏洞在被利用之前就被修复浏览器更新变得更可靠。但在这层静好之下一场以毫秒为单位的攻防正在24小时不间断地进行其规模和速度都远远超出了人类工程师能够感知的范围。道格·特纳说他们跑在了对手前面——这句话里既有自豪也有紧迫。在AI时代做安全领先的从来都只是一步。麻烦的是这一步的差距可能只够喘一口气。工业物联网数据存储方案TDengine时序数据库原理与性能调优实战资源-CSDN下载文中所用图片来源于网络仅供技术学习与交流。如权利人认为存在侵权请联系我们。