返回文章列表
AI 安全

AI 找漏洞速度超过修补速度:微软与 Anthropic 的安全竞赛

阅读约 3 分钟

导语

AI 正在改写软件安全的时间表。根据 Ars Technica 援引 ProPublica 所获微软内部会议记录与文件的报道,Anthropic 的漏洞发现模型 Claude Mythos Preview 在微软代码中发现问题的速度,已经快到让工程团队进入“追赶式修补”状态。问题不只是发现了多少漏洞,而是防守方还能否在类似能力被攻击者普遍掌握前完成修复。

核心要点

  • 漏洞发现速度显著提升:报道显示,Mythos 在 SharePoint 中仅 4 月就发现了 90 个“关键”漏洞和 141 个“重要”漏洞,5 月上半月数量继续增加。SharePoint 被政府和企业广泛用于数据与文档管理,因此影响面不小。
  • 微软采取分级修补策略:微软优先处理关键和重要漏洞,之后才会处理约 300 个“中等”严重性问题。公司称,漏洞优先级取决于可利用性、对客户影响等因素,这与行业常见的漏洞分诊逻辑一致。
  • AI 让低危漏洞的风险重新定价:素材提到,Mythos 能把多个漏洞串联起来。安全专家指出,多个低级别问题组合后可能形成高危攻击路径,这意味着传统“先高危、后中低危”的策略可能低估整体风险。
  • 补丁压力已反映到公开更新中:微软每月的 Patch Tuesday 补丁规模明显扩大。报道提到,6 月补丁超过 200 个,7 月 14 日又发布了超过 600 个漏洞修复,其中绝大多数属于重要或关键级别。

意义与影响

这起事件体现了 AI 安全的双重性。一方面,像 Mythos 这样的模型能帮助大型软件公司提前发现隐藏缺陷,为用户争取修复窗口;另一方面,同类能力一旦被攻击者、勒索团伙或国家级对手掌握,漏洞发现与武器化的周期也会被压缩。

对软件厂商而言,挑战不再只是“能否找到漏洞”,而是能否建立足够快的验证、修复、测试和发布流水线。AI 让漏洞发现从稀缺能力变成高吞吐流程,安全团队的瓶颈可能转移到补丁工程、回归测试和风险排序。

对企业用户而言,这意味着补丁管理会变得更紧迫。过去可延迟部署的安全更新,在 AI 辅助攻击场景下可能更快暴露风险。未来,漏洞严重性评级、资产暴露面、可串联利用路径,都会成为安全运营必须同时考虑的变量。

这不是简单的“AI 帮微软找 bug”的故事,而是软件产业进入新安全周期的信号:防守方拥有更强工具,攻击方也可能很快拥有类似工具。谁能把发现转化为更快、更可靠的修复,谁才可能在这场竞赛中保持优势。

来源:Ars Technica AI

评论

正在确认登录状态……

正在加载评论……

相关文章