近日,多款具备自主漏洞挖掘能力的人工智能智能体进入大众视野,AI 不再需要人类一步一步下达指令,便可独立扫描系统、搜寻软件缺陷、验证漏洞可行性甚至生成攻击利用代码,标志着网络安全正式迈入机器自主攻防的全新阶段。
传统漏洞挖掘高度依赖资深安全研究员,工程师往往需要花费数周甚至数月的时间阅读源码、开展模糊测试,才有可能找到隐藏的零‑日漏洞。新一代自主型 AI 智能体则形成一套闭环工作流程:自主识别攻击面、遍历复杂代码路径、发现未知缺陷、测试漏洞是否可被利用,最终输出完整的验证报告。部分前沿模型已经从以安全性著称的 OpenBSD 操作系统、FFmpeg 多媒体库当中,找出潜伏十余年从未被人类发现的高危漏洞,这样的成果刷新了行业对于 AI 安全能力的认知上限。
当前行业已经出现多条技术路线。一类是通用大模型升级而来,部分顶尖模型因为自主攻击能力过强,研发企业选择无限期限制对外开放,仅在受严格管控的防御联盟内部使用;另一类为垂直安全多智能体系统,通过任务拆分、动静结合测试、自动复现验证,大幅降低误报率,不少开源项目与国内安全团队,已经利用 AI 智能体挖出 Windows、Office 等主流基础软件的内核高危漏洞,并且完成漏洞上报与修复工作。
漏洞挖掘 AI 是一把典型的双刃剑。从防御角度看,企业安全团队可以借助 AI 提前排查自身业务系统、工控设备、网站后台的安全隐患,将漏洞消灭在黑客动手之前,显著降低人工安全审计成本。而风险同样不容忽视,漏洞发现的门槛被 AI 大幅拉低,一旦该类工具落入黑产手中,攻击者能够快速批量扫描全网系统,漏洞从被发现到被利用的时间窗口被急剧压缩,中小型企业、开源项目、老旧工控系统将面临更加严峻的安全威胁。
安全专家提示,原有的安全防护思路已经不足以应对 AI 时代的风险。企业应当尽快升级漏洞管理流程,建立常态化 AI 安全扫描机制,缩短补丁修复周期,强化边界防护与入侵监测能力。与此同时,整个行业也需要加快完善监管、访问管控、伦理约束等配套规则,引导自主漏洞挖掘类 AI 技术向着网络防御方向落地,守住数字化时代的安全底线。
