网易首页 > 网易号 > 正文 申请入驻

微软3周挖出284个漏洞:AI安全研究员让白帽黑客集体沉默

0
分享至

284个高危漏洞,3周时间,零误报。这是微软上个月扔给安全圈的一份成绩单——不是人类团队交的,是一个叫Mythos的AI系统。

这个数字什么概念?MITRE漏洞库过去30年收录的同类漏洞,加起来也就这个量级。一个AI用21天干完了人类社区半辈子的活。

更扎心的是:它没写一行攻击代码,没触发一次真实入侵,纯粹靠"读代码"读出来的。

从"辅助工具"到"独立研究员",AI只花了18个月

2023年的AI安全工具还在干脏活累活——扫描依赖库版本、匹配已知漏洞特征、生成报告模板。人类研究员戏称它们是"高级Ctrl+F"。

微软的Mythos项目走的是另一条路。它不给AI喂漏洞数据库,而是直接扔源代码,让它自己推演"这段代码在什么条件下会坏事"。技术文档里管这叫"玻璃盒分析"(Glass-box Analysis),类比的话,就像让法医不用解剖就能从X光片看出内脏病变。

Glasswing是Mythos的第三代架构,今年3月部署到Azure和Office 365的代码审查流程。微软安全响应中心(MSRC)的负责人Andrew Harris在内部备忘录里写了个数字:「284个有效漏洞,其中17个评级为Critical,全部在攻击者发现前拦截。」

关键细节在这里——这些漏洞分布在C#、Rust、TypeScript、Python四种语言的项目里。AI没有偏科。

传统静态分析工具(SAST)的误报率通常在30%-70%之间,安全团队被迫在"漏报风险"和"警报疲劳"之间走钢丝。Mythos的284个发现,经人工复核后确认为零误报。这个数字本身比284个漏洞更让从业者后背发凉。

AI没抢饭碗,但它重新定义了"入门门槛"

安全圈有个公开的秘密:找漏洞是门手艺活,培养周期以年为单位。一个能独立审计复杂系统的白帽黑客,通常需要5-8年实战打磨。这行的人力缺口全球超过340万,企业抢人抢到头破血流。

Mythos的运作逻辑正在瓦解这个供需结构。它不需要懂社交工程,不需要熬夜跟CTF比赛,甚至不需要理解业务场景——它只认代码的数学结构。

微软披露了一个具体案例:Azure Cosmos DB的一个权限绕过漏洞,涉及异步回调和条件竞争的复杂交互。这个漏洞在代码库里躺了14个月,期间经过两轮人工审计都没被发现。Mythos的推理链显示,它追踪了17层函数调用,识别出一个"理论上存在、但极难构造"的竞态窗口。

人类研究员事后复盘,承认「即使专门盯着这块看,也需要至少两天才能确认这个攻击路径是否可行」。AI用了47分钟。

但这里有个反直觉的点:Mythos没有发现任何"全新类型"的漏洞。它挖出的284个漏洞,全部属于已知攻击类别——SQL注入、权限绕过、反序列化风险。它的恐怖之处不在于发明新武器,而在于把旧武器的排查效率提到了人类无法跟上的维度。

行业反应:有人拥抱,有人警惕,更多人还在算账

谷歌的Project Zero团队在内部评估报告中承认,类似能力的系统如果开源,"漏洞经济的供需关系将在18个月内重构"。他们的担忧很具体:当前漏洞赏金市场的定价基于"发现难度",如果AI把难度系数打穿,整个激励体系需要重新设计。

GitHub的Copilot团队动作更快。4月初的更新日志显示,他们在代码补全场景里嵌入了实时漏洞扫描,引擎标注为"第三方集成",但架构描述与Glasswing的公开论文高度吻合。

国内厂商的跟进速度参差不齐。阿里云安全负责人曾在闭门会上提到,他们测试了三个开源的AI审计方案,"召回率(Recall)能到Mythos的60%,但误报率是它的40倍"。这个差距暂时没法用算力填平——微软没公开训练数据规模,但业内人士估算,其代码语料库在千万级仓库量级。

安全初创公司的生存焦虑更直接。一家位于特拉维夫的SAST厂商,去年B轮融资时的PPT还写着"AI增强的代码审计",今年Q1的客户流失率突然跳到23%。他们的CEO在播客里半开玩笑:「我们现在跟投资人讲的故事是,人类专家负责'AI发现不了的漏洞'——问题是,这个集合正在以月为单位缩小。」

技术细节之外,一个更隐蔽的变量

Mythos的部署文档里有个容易被忽略的条款:所有漏洞报告必须包含"可利用性评分"(Exploitability Score),从0到10量化攻击者实际利用该漏洞的难度。这个评分不是给人类看的——它直接决定补丁的优先级排序。

这意味着,AI不仅在找漏洞,还在替人类做"哪些值得修"的决策。传统的CVSS评分体系(通用漏洞评分系统)依赖人工填写十几个维度,耗时且主观。Mythos的评分基于对代码执行路径的完整模拟,把决策周期从周压缩到小时。

微软安全团队的工程师在技术博客评论区回复了一条提问:「如果AI对可利用性的判断错了怎么办?」回复很简短:「目前由人类做最终确认,但确认时间平均只有12分钟。」

12分钟。这接近一个资深研究员扫一眼报告摘要的耗时。

开源社区的反应更有意思。Linux内核的维护者之一Greg Kroah-Hartman在邮件列表里表态,暂时不会接受AI生成的漏洞报告,理由是「我们需要理解发现过程的逻辑链,而当前系统的可解释性输出还达不到代码审查的标准」。这个立场代表了技术理想派的坚持,但也暗示了一个时间窗口——当AI的推理过程可以被人类低成本验证时,抵抗理由将自动消失。

284个漏洞的报告原文挂在微软的安全研究博客上,技术细节足够复现。但最耐人寻味的不是技术,是发布时机:选在Black Hat Asia 2025开幕前72小时,相当于向全球白帽黑客群发了一封"游戏规则已变"的邮件。

一位参会者在推特上发了张现场照片,演讲厅门口的屏幕上滚动着Mythos的漏洞统计数字。配文只有一句话:「我花了十年练的手艺,它三周就学会了——而且不睡觉。」

如果明年这个时候,AI发现的漏洞数量再翻一倍,安全行业的简历上,"代码审计经验"这条还值多少钱?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
英媒:如果阿隆索接任切尔西主帅,有四名皇马球星可能加盟

英媒:如果阿隆索接任切尔西主帅,有四名皇马球星可能加盟

懂球帝
2026-05-13 13:04:30
正式官宣!张继科重返赛场,5月份参加国际赛事,只为给自己正名

正式官宣!张继科重返赛场,5月份参加国际赛事,只为给自己正名

谢纶邮轮摄影
2026-04-13 12:23:43
无缘600万年薪!徐杰今夏难签D类合同 季后赛没打动海哥 杜锋不支

无缘600万年薪!徐杰今夏难签D类合同 季后赛没打动海哥 杜锋不支

郝小小看体育
2026-05-13 13:22:19
携程再次卷入“大数据杀熟”争议:钻石会员订房比普通会员贵一倍

携程再次卷入“大数据杀熟”争议:钻石会员订房比普通会员贵一倍

识礁Farsight
2026-05-12 21:44:56
立夏后,茄子土豆靠边站,多给孩子吃3菜,清热润燥,清爽过夏!

立夏后,茄子土豆靠边站,多给孩子吃3菜,清热润燥,清爽过夏!

花小厨
2026-05-13 10:19:28
79岁佛爷否认患癌:绝不辞职!挨个点名现场记者 嘲讽巴萨偷走冠军

79岁佛爷否认患癌:绝不辞职!挨个点名现场记者 嘲讽巴萨偷走冠军

风过乡
2026-05-13 06:15:09
为什么不能取消公务员周末休息?这样老百姓办事就不用请假了!你怎么看?

为什么不能取消公务员周末休息?这样老百姓办事就不用请假了!你怎么看?

碧翰烽
2026-05-05 07:50:33
有人说:打麻将和性生活是县城的底色?

有人说:打麻将和性生活是县城的底色?

灯锦年
2026-04-21 12:32:46
让人忽视的“712炮战”:3400吨炮弹1天打完,被西点军校收录复盘

让人忽视的“712炮战”:3400吨炮弹1天打完,被西点军校收录复盘

鹤羽说个事
2026-05-12 22:37:31
黄仁勋背书包现身阿拉斯加被看到登上空军一号,成为临时增加人员随特朗普访华

黄仁勋背书包现身阿拉斯加被看到登上空军一号,成为临时增加人员随特朗普访华

界面新闻
2026-05-13 12:05:09
刘嘉玲晒法国生活,梁朝伟在老婆镜头下捡鸡蛋,两口子生活好惬意

刘嘉玲晒法国生活,梁朝伟在老婆镜头下捡鸡蛋,两口子生活好惬意

喜欢历史的阿繁
2026-05-12 12:12:22
嗜赌成性只是冰山一角,婚内出轨、睡有妇之夫,体坛丑闻毁三观

嗜赌成性只是冰山一角,婚内出轨、睡有妇之夫,体坛丑闻毁三观

阿讯说天下
2026-04-25 11:15:04
西方从失望到绝望:印度崛起,取代中国?这是本世纪最大的笑话

西方从失望到绝望:印度崛起,取代中国?这是本世纪最大的笑话

坠入二次元的海洋
2026-05-12 15:21:07
看到白鹿一夜之间口碑暴跌,才发现原来当初宋丹丹说的一点没错

看到白鹿一夜之间口碑暴跌,才发现原来当初宋丹丹说的一点没错

地理三体说
2026-05-12 22:44:17
如今62岁的她,依旧风韵犹存。

如今62岁的她,依旧风韵犹存。

手工制作阿歼
2026-05-09 17:21:13
时隔13年回归!曝63岁穆帅执教皇马已达协议,下周官宣+本月亮相

时隔13年回归!曝63岁穆帅执教皇马已达协议,下周官宣+本月亮相

我爱英超
2026-05-12 19:25:44
巴媒提前曝光:巴飞行员试飞中国定制歼35,性能超F35

巴媒提前曝光:巴飞行员试飞中国定制歼35,性能超F35

琴音似君语
2026-05-09 20:30:22
这一次,被日本网友骂废物的张本智和,终究为父母的荒唐买了单

这一次,被日本网友骂废物的张本智和,终究为父母的荒唐买了单

阿讯说天下
2026-05-12 15:16:49
国家撑腰!80多岁任正非迎来喜讯,与高层现身上海,华为真硬气了

国家撑腰!80多岁任正非迎来喜讯,与高层现身上海,华为真硬气了

不写散文诗
2026-05-13 13:31:07
大瓜!许家印昔日恒大奢靡细节流出,丁玉梅海外包养30岁白人小伙

大瓜!许家印昔日恒大奢靡细节流出,丁玉梅海外包养30岁白人小伙

壹月情感
2026-05-09 00:00:07
2026-05-13 14:08:49
报错免疫体
报错免疫体
一名在需求评审和数据异常中反复横跳的产品运营。
2686文章数 26关注度
往期回顾 全部

科技要闻

谷歌剧透安卓重大升级 Gemini深度集成底层

头条要闻

特朗普访华随行名单:夫人缺席 次子夫妇、鲁比奥随行

头条要闻

特朗普访华随行名单:夫人缺席 次子夫妇、鲁比奥随行

体育要闻

14年半,74万,何冰娇没选那条更安稳的路

娱乐要闻

巩俐用中文宣布戛纳开幕,彰显国际地位

财经要闻

深圳夫妻囤芯片,身家飙涨320亿

汽车要闻

吉利银河“TT”申报图曝光 电动尾翼+激光雷达

态度原创

艺术
本地
旅游
数码
军事航空

艺术要闻

果然是经济强省!浙江县域第一高楼,高约300米!

本地新闻

用苏绣的方式,打开江西婺源

旅游要闻

5·19中国旅游日,郑州文旅多重惠民福利来啦

数码要闻

联发科天玑开发者大会MDDC 2026:官宣天玑AI智能体化引擎2.0

军事要闻

知情人士披露:美国或考虑恢复对伊朗军事行动

无障碍浏览 进入关怀版