网易首页 > 网易号 > 正文 申请入驻

Xbow登顶黑客榜:AI攻防窗口期从30天缩到72小时

0
分享至


去年发现漏洞后,企业平均有30天打补丁。今年这个数字正在以小时为单位崩塌。

RSAC 2026现场,Xbow首席信息安全官Nico Waisman抛出一组内部追踪数据:AI驱动的攻击者从发现漏洞到武器化利用,周期已压缩至72小时内。传统渗透测试团队还在写报告的时候,攻击链可能已经闭环三圈。

GitHub Copilot原班人马,造了一支"黑客蜂群"

Xbow的创始人Oege de Moor是GitHub Copilot和GitHub Advanced Security的缔造者。他拉来了Copilot初代工程团队的核心成员,又由Waisman亲自招募了一批实战派人类黑客——不是让他们去干活,而是教AI怎么干活。

这套系统的运行逻辑像蜂群协作。数百个智能体(AI Agent)同时扑向目标环境,自主分工、动态协调,避免互相踩脚。Waisman打了个比方:"它们不会蠢到去攻击你的数据库然后删表,而是要在干草堆里找到那根真正的针——区分真漏洞和误报。"

关键差异在于全链路可观测。传统渗透测试交付的是一份黑箱报告:你拿到结果,但不知道中间发生了什么。Xbow把大语言模型的每一步推理、每一次工具调用都摊开给你看。安全团队可以复盘、可以质疑、可以调优。

这套打法已经拿到行业背书。Xbow的自主智能体曾登顶HackerOne全球漏洞赏金排行榜——不是以人类身份,而是以机器身份。

攻击面在膨胀,防御方还在用"人工巡检"

Waisman的焦虑指向一个结构性错位。工程团队用CI/CD(持续集成/持续部署)把软件发布周期压到小时级,攻击者用AI把扫描范围扩展到百万级资产,而大多数企业的渗透测试还停留在季度甚至年度排期。


"AI的好处和问题是同一枚硬币,"Waisman说,"坏人现在可以规模化地做所有事情。"

他描述的场景并不遥远:攻击者用自动化工具持续探测公开系统,一旦发现可利用漏洞,AI立即生成针对性载荷(Payload),甚至自主完成权限提升和数据渗出。防御方的响应窗口被挤压到极限。

Xbow的应对思路是把攻防节奏拉到同一量级。自主渗透测试可以按需触发、持续运行,与开发流水线同步。发现漏洞的同时,验证机制同步剔除误报,直接输出可执行的修复优先级。

"混沌阶段"的入场券,贵吗?

Waisman给当前阶段下了个定义:进攻性安全的"混沌阶段"。攻击侧的速度、精度和规模都在跃迁,防御侧的基础设施还没跟上。

这不是危言耸听。Xbow的客户反馈显示,首次全量自主扫描后,平均暴露出的高危漏洞数量是人工渗透测试的3-7倍——不是因为人工团队能力弱,而是因为覆盖面和持续性根本不在一个维度。

成本结构也在变。传统渗透测试按项目计费,人力密集型,价格随复杂度指数上升。自主系统的边际成本趋近于算力消耗,理论上可以无限逼近攻击者的扫描密度。

但Waisman承认,完全替代人类黑客还不是现实。复杂业务逻辑漏洞、需要社会工程学配合的攻击链,目前仍需人机协作。Xbow的定位是"把人类从重复劳动中解放出来,去做只有人类能做的事"。

RSAC现场有观众提问:当防御方也用AI,攻击方会不会升级得更快?Waisman的回应很直接:"这不是会不会的问题,是正在发生。我们唯一的选择是比对手快一步。"

他提到一个细节:Xbow的训练数据包含大量"失败案例"——智能体尝试攻击但未能成功的路径。这些负样本比成功案例更珍贵,因为它们定义了当前能力的边界,也指明了下一版模型的优化方向。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
刚刚, 又一国家官宣: 持有澳洲签证的中国公民可直接拿10年签!

刚刚, 又一国家官宣: 持有澳洲签证的中国公民可直接拿10年签!

澳微Daily
2026-03-28 14:52:32
天津多处滨海公园现“蓝眼泪”奇观,有人从北京跨城追“泪”,游客:太梦幻了,宛如水中的极光

天津多处滨海公园现“蓝眼泪”奇观,有人从北京跨城追“泪”,游客:太梦幻了,宛如水中的极光

极目新闻
2026-03-28 12:32:30
今日最佳:阿姨把最好的都留给了我们

今日最佳:阿姨把最好的都留给了我们

差评XPIN
2026-03-29 00:06:44
斗战胜佛是什么级别?孙悟空被封斗战胜佛,到底是亏了还是赚了?

斗战胜佛是什么级别?孙悟空被封斗战胜佛,到底是亏了还是赚了?

小豫讲故事
2026-03-27 06:00:05
台积电:我们已经顾不上美国工厂了,大陆再不给稀土,大家都得完

台积电:我们已经顾不上美国工厂了,大陆再不给稀土,大家都得完

吴紒爱体育
2026-03-28 04:01:32
增涨60%!房价将报复性暴涨!

增涨60%!房价将报复性暴涨!

童童聊娱乐啊
2026-03-28 12:22:22
伊朗首都发生巨大爆炸

伊朗首都发生巨大爆炸

日照日报
2026-03-28 08:13:43
美军天塌,美智库曾承认:还没碰上中国,美式军备神话被提前打破

美军天塌,美智库曾承认:还没碰上中国,美式军备神话被提前打破

一个幻想者
2026-03-28 23:34:59
李鑫回到养家开怀大笑,终于明白,一句话断了姐姐念想是对的

李鑫回到养家开怀大笑,终于明白,一句话断了姐姐念想是对的

奇思妙想草叶君
2026-03-27 15:12:36
25℃!大雨、暴雨!江苏天气最新预测

25℃!大雨、暴雨!江苏天气最新预测

东太湖七都在线
2026-03-28 20:13:47
狗仔爆料:当年张凌赫还没红的时候,气质很素,身边白鹿陪伴

狗仔爆料:当年张凌赫还没红的时候,气质很素,身边白鹿陪伴

TVB的四小花
2026-03-27 12:30:49
突降“死命令”!广州楼市大洗牌!比"拼装房"更猛的来了

突降“死命令”!广州楼市大洗牌!比"拼装房"更猛的来了

乐居广州
2026-03-27 15:45:24
两会通道背后的故事|古老民族技艺 织就锦绣生活

两会通道背后的故事|古老民族技艺 织就锦绣生活

新华社
2026-03-27 22:11:12
哈登加盟的最大受害者!从骑士二当家变第四选择,非卖品沦为配角

哈登加盟的最大受害者!从骑士二当家变第四选择,非卖品沦为配角

你的篮球频道
2026-03-28 10:46:41
何洁自曝养家艰难,40岁断崖式衰老?明明一手好牌,为何被打烂

何洁自曝养家艰难,40岁断崖式衰老?明明一手好牌,为何被打烂

扒点半吃瓜
2026-03-10 07:00:13
妻子由男医生产检,丈夫崩溃撞墙

妻子由男医生产检,丈夫崩溃撞墙

中国新闻周刊
2026-03-27 21:47:06
广东3消息!徐昕打脸杜锋,徐杰最新伤情,崔永熙无缘战四川

广东3消息!徐昕打脸杜锋,徐杰最新伤情,崔永熙无缘战四川

多特体育说
2026-03-29 00:04:38
劣迹艺人新片上映,观众口碑大爆,票房却很惨淡,预计亏损近1亿

劣迹艺人新片上映,观众口碑大爆,票房却很惨淡,预计亏损近1亿

影视高原说
2026-03-28 08:53:41
发现严重裂纹及时报告,员工获奖10000元!

发现严重裂纹及时报告,员工获奖10000元!

环球网资讯
2026-03-28 13:33:42
10家VPN收到同一封邮件,9家装死:你的隐私数据到底在谁手里

10家VPN收到同一封邮件,9家装死:你的隐私数据到底在谁手里

薛定谔的BUG
2026-03-27 17:24:04
2026-03-29 00:51:00
野生运营
野生运营
懂点产品,懂点AI,正在努力给平淡日子搞点新花样。
343文章数 3关注度
往期回顾 全部

科技要闻

华为盘古大模型负责人王云鹤确认离职

头条要闻

美媒:和欧盟"外长"发生激烈交锋 鲁比奥"显然很恼火"

头条要闻

美媒:和欧盟"外长"发生激烈交锋 鲁比奥"显然很恼火"

体育要闻

“我是全家最差劲的运动员”

娱乐要闻

陈牧驰陈冰官宣得子 晒一家三口握拳照

财经要闻

卧底"科技与狠活"培训:化工调味剂泛滥

汽车要闻

置换补贴价4.28万起 第五代宏光MINIEV正式上市

态度原创

数码
亲子
教育
艺术
军事航空

数码要闻

好用的男士剃须刀哪个牌子好?综合表现出众的十大剃须刀排名甄选

亲子要闻

小孩子能口无遮拦到什么程度!网友:恨不得当场找个地缝钻进去

教育要闻

独家!中招三大变化一文读懂!2026北京中招政策出炉!

艺术要闻

不可思议的芭蕾之美,竟让人屏息凝视!

军事要闻

美军中东基地损失最新披露

无障碍浏览 进入关怀版