据The Register当地时间9月13日报道,随着AI代理加速普及,长期以来被部分行业沿用的“安全靠隐藏”(security through obscurity)策略正面临失效。
所谓“安全靠隐藏”,是指通过不公开系统结构、软件代码或漏洞细节来维持安全。这一思路过去在部分场景中曾被视为有效,但在AI能够快速定位和分析漏洞的当下,其作用正明显减弱。
报道称,软件厂商和独立安全研究人员正借助AI代理,在商业软件和开源代码中持续挖掘漏洞,其中不乏潜伏数十年的老问题。随着相关漏洞被集中发现,漏洞披露和补丁发布数量也显著上升,项目维护者面临更大的修复和响应压力。
美国联邦调查局(FBI)网络部门副局长Brett Leatherman举例称,一个被约80% Web服务器使用的开源库,多年来一直被社区认为是安全的,但最新AI模型却从中发现了严重漏洞。
Trend Micro旗下Zero Day Initiative(ZDI)负责人Dustin Childs也表示,Microsoft曾一次性修复974项CVE记录在案的漏洞,涉及范围甚至包括Telnet客户端,以及NFS portmapper等诞生于20世纪80年代Unix技术体系中的老旧组件。
相比传统IT系统,工业控制系统(ICS)等运营技术(OT)环境更令业内担忧。Google Threat Intelligence Group首席分析师John Hultquist表示,OT系统长期依赖少数专家掌握的隐性知识来维持安全,但这种模式已越来越难持续。
近期,美国5家政府机构也发出警告称,攻击者已利用AI生成的利用脚本,对Siemens S7系列PLC发起攻击。
Luta Security创始人Katie Moussouris认为,“安全靠隐藏”从一开始就不是可靠的安全方法,而AI正在让攻击手段的演进速度明显快于防御能力的提升。
1Password研究团队围绕CVE开展的测试也得出了类似结论。该团队以6个CVE为对象,使用ChatGPT-5.5和Opus 4.8生成6080个补丁方案后发现,能够完全修复漏洞的比例仅为26%;未能修复问题、甚至引入新漏洞的情况占比高达53.9%。
Veracode的调查同样显示,在覆盖100多个模型和80项编程任务的测试中,模型在安全层面的平均通过率仅为56%。这也意味着,AI虽然正在显著提升漏洞发现和攻击利用效率,但在安全修复质量方面仍存在明显局限。