行业83°

AI 找漏洞加速,但修复链路成瓶颈:Anthropic 发现超 1 万高危漏洞

AI 找漏洞这件事,真正的压力开始出现了。 Anthropic 刚发了一篇 Project Gla…

精选理由

安全团队和开源维护者会直接感受到压力——AI 发现漏洞的速度远超人类处理能力,点开看看如何应对这个尴尬窗口期。

AI 摘要

Anthropic 发布 Project Glasswing 更新,显示 AI 在漏洞发现上取得突破:与 50 个合作伙伴用 Claude Mythos Preview 发现超 1 万个高危/严重漏洞,Cloudflare 扫出 400 个高危,Mozilla 修复 Firefox 150 中 271 个漏洞。AI 也能快速生成补丁,Claude Security 三周内帮企业修了 2100 多个漏洞。但真正的瓶颈在于从发现到部署的整条链路——复现、确认、写补丁、合并、发版、用户升级等环节仍按人类速度运转。开源生态尤其脆弱,维护者被 AI 生成的低质量报告淹没,甚至要求放慢披露。这导致一个尴尬窗口期:漏洞发现和攻击学习加速,但修复部署跟不上。长期看 AI 将提升软件安全,但短期需要更高吞吐量的漏洞处理系统。

原文 · 岚叔

AI 找漏洞这件事,真正的压力开始出现了。 Anthropic 刚发了一篇 Project Gla…

AI 找漏洞这件事,真正的压力开始出现了。

Anthropic 刚发了一篇 Project Glasswing 的更新,里面有一个很值得关注的变化:

过去安全团队经常卡在“漏洞找得不够快”。

现在情况变了。

Anthropic 和约 50 个合作伙伴,用 Claude Mythos Preview 在关键软件里发现了超过 1 万个高危或严重漏洞。

Cloudflare 扫出了 2,000 个 bug,其中 400 个是高危或严重。 Mozilla 在测试中修掉了 Firefox 150 里的 271 个漏洞。 Anthropic 还扫了 1,000 多个开源项目,模型初步判断出 23,019 个漏洞,其中 6,202 个是高危或严重。

这个数字本身已经很夸张,但更值得注意的是后面的连锁反应:

AI 可以找漏洞,当然也可以修漏洞。

Anthropic 文中也提到,Claude Security 在三周内已经帮企业修了 2,100 多个漏洞。

所以问题不在于 AI 会不会写 patch。

真正慢的地方,是从“模型发现问题”到“这个风险真的从世界上消失”之间的整条链路。

一个漏洞要被处理掉,至少要经历这些步骤:

复现问题。 确认漏洞真实存在。 判断严重性。 写补丁。 验证补丁没有引入回归。 维护者合并。 发版。 用户升级。 下游依赖同步更新。

企业修自己的代码会快很多,因为代码、测试、发布流程都在自己手里。

开源生态就复杂得多。

很多核心项目靠少数维护者支撑。他们现在本来就被大量 AI 生成的低质量报告淹没。Anthropic 也提到,有些维护者甚至要求他们放慢披露速度,因为处理不过来。

这就是这篇文章最有意思的地方:

AI 正在把“发现漏洞”和“生成修复”同时加速。

但软件世界真正跑起来,靠的是信任、验证、发版、兼容性和升级率。

这些环节还在按人类组织的速度运转。

短期看,这会制造一个尴尬窗口期:

漏洞被发现得更快。 攻击者学习得更快。 补丁生成也更快。 但真正部署到用户机器上的速度,未必跟得上。

长期看,这当然是好事。AI 如果能进入开发、测试、安全审计和发布流程,软件会比过去安全很多。

但在过渡期里,安全行业最缺的可能已经不是更强的扫描器。

而是更高吞吐量的漏洞处理系统。

以后拼的不是谁先看到 bug。

是整个软件生态有没有能力,把 bug 更快、更稳地关掉。

原文: https://t.co/DRfwviOwOF