AI News HubLIVE
站内改写1 分钟阅读

AI发现的漏洞尽管炒作不断,但并未被更轻易利用

VulnCheck的研究显示,AI辅助发现的漏洞中仅有不到2%被实际武器化,质疑了前沿AI给攻击者带来巨大优势的说法。

来源Hacker News AI作者: Tomte

尽管人工智能在安全领域的应用日益广泛,但最新研究对其在发现可利用漏洞方面的效果提出了质疑。根据安全公司VulnCheck的分析,AI辅助发现的漏洞中仅有不到2%被实际武器化,这一发现动摇了关于前沿AI正在为攻击者提供巨大优势的说法。研究团队分析了来自Anthropic的Project Glasswing和伯克利漏洞研究倡议的1061个公开归因于AI辅助发现的漏洞,并与已知被利用漏洞数据库进行交叉比对。结果显示,只有14个漏洞(占比1.3%)被确认在野外被利用,这一比例与所有漏洞的整体利用比例几乎相同。这个发现与AI将大幅扭转攻防平衡的叙事形成了鲜明对比。数据表明,AI目前更擅长增加研究人员发现的漏洞数量,而非增加攻击者实际利用的比例。例如,Anthropic于今年4月推出的Project Glasswing虽标榜识别出23019个潜在漏洞,但仅有126个被发布为CVE,且只有1个被证实被利用。VulnCheck的安全研究员Patrick Garrity指出,AI辅助漏洞发现对攻防双方都有价值,但证据并未显示AI发现的漏洞更容易被利用。相反,AI帮助研究人员发现更多漏洞,给了防御者在攻击者之前修补漏洞的机会。Garrity警告说,尽管AI的风险被夸大,但并非不存在,其实际影响有限但真实。他的观点是,截至目前的数据显示,AI辅助漏洞发现和前沿能力相对于现有证据被过度炒作,但这并不意味着风险是虚构的,而是影响确实存在但温和。与此同时,攻击者并未停滞不前。VulnCheck在2026年上半年识别出495个已知被利用漏洞,其中内容管理系统占三分之一,网络边缘设备仍是常见攻击目标。AI产品本身也成为越来越有吸引力的目标,攻击者开始挖掘快速扩张的AI软件栈中的弱点。总体而言,AI正在改变漏洞研究,但尚未引起预期的漏洞利用灾难。