
网络安全行业正面临漏洞披露的“海啸”。IBM企业安全首席客户创新官Jamie Thomas在Linux基金会开源峰会上警告,预计2026年将出现约6.6万个独立漏洞条目,这一数字较七年前增长了四倍。
尽管人工智能(AI)加剧了这一问题,但它也被视为破局的关键。
攻击窗口压缩至29分钟
除了数量激增,攻击速度的加快更为致命。Thomas引用的数据显示,利用一个漏洞所需的时间已从几天缩短至29分钟。更严峻的是,“利用时间”甚至呈现负值——在补丁发布或漏洞公开披露前,攻击者已开始利用。
对于依赖开源软件的企业而言,广泛使用的组件一旦存在漏洞,将波及数千个下游应用。防御者需在不断缩小的时间窗口内,应对由自动化工具加速的攻击。
AI垃圾报告压垮维护者
AI工具在提升安全性的同时,也制造了大量不准确、重复且无法操作的漏洞报告,给开源维护者带来沉重负担。
知名开源项目curl此前终止了HackerOne漏洞赏金计划,原因正是经济激励导致大量研究不充分甚至虚假的报告涌入。Google也因无效和不相关报告(多为AI生成)大幅增加,被迫暂停其开源软件漏洞奖励计划,截至2026年10月1日不再接受新提交,并计划于2027年初重新评估。
Linux创始人Linus Torvalds亦表示,基于AI的挖掘工具导致Linux安全邮件列表“几乎完全不可管理”,大量重复报告指向已修复或已知的漏洞。
以AI制衡AI
面对困境,Thomas主张不应放弃AI漏洞发现技术,而应利用该技术减轻维护者负担。通过Linux基金会开源安全基金会(OpenSSF)的协作,重点在于提高漏洞管理效率。
具体而言,利用AI过滤重复和虚假报告、评估严重程度并识别紧急问题。此外,AI还可辅助开发人员理解易受攻击代码、建议修复方案并评估补丁风险,以避免早期AI修复建议中常见的“引入新问题多于解决问题”的现象。