AI News HubLIVE
站內改寫1 分鐘閱讀

AI發現的漏洞儘管炒作不斷,但並未被更輕易利用

VulnCheck的研究顯示,AI輔助發現的漏洞中僅有不到2%被實際武器化,質疑了前沿AI給攻擊者帶來巨大優勢的說法。

來源Hacker News AI作者: Tomte

儘管人工智慧在安全領域的應用日益廣泛,但最新研究對其在發現可利用漏洞方面的效果提出了質疑。根據安全公司VulnCheck的分析,AI輔助發現的漏洞中僅有不到2%被實際武器化,這一發現動搖了關於前沿AI正在為攻擊者提供巨大優勢的說法。研究團隊分析了來自Anthropic的Project Glasswing和伯克利漏洞研究倡議的1061個公開歸因於AI輔助發現的漏洞,並與已知被利用漏洞資料庫進行交叉比對。結果顯示,只有14個漏洞(佔比1.3%)被確認在野外被利用,這一比例與所有漏洞的整體利用比例幾乎相同。這個發現與AI將大幅扭轉攻防平衡的敘事形成了鮮明對比。資料表明,AI目前更擅長增加研究人員發現的漏洞數量,而非增加攻擊者實際利用的比例。例如,Anthropic於今年4月推出的Project Glasswing雖標榜識別出23019個潛在漏洞,但僅有126個被髮布為CVE,且只有1個被證實被利用。VulnCheck的安全研究員Patrick Garrity指出,AI輔助漏洞發現對攻防雙方都有價值,但證據並未顯示AI發現的漏洞更容易被利用。相反,AI幫助研究人員發現更多漏洞,給了防禦者在攻擊者之前修補漏洞的機會。Garrity警告說,儘管AI的風險被誇大,但並非不存在,其實際影響有限但真實。他的觀點是,截至目前的資料顯示,AI輔助漏洞發現和前沿能力相對於現有證據被過度炒作,但這並不意味著風險是虛構的,而是影響確實存在但溫和。與此同時,攻擊者並未停滯不前。VulnCheck在2026年上半年識別出495個已知被利用漏洞,其中內容管理系統佔三分之一,網路邊緣裝置仍是常見攻擊目標。AI產品本身也成為越來越有吸引力的目標,攻擊者開始挖掘快速擴張的AI軟體棧中的弱點。總體而言,AI正在改變漏洞研究,但尚未引起預期的漏洞利用災難。