安全工程领域长期存在一种名为隐晦式安全(Security through obscurity)的设计理念,其核心假设是:只要网络和系统的架构、漏洞或弱点保持保密或不为人知,系统就是安全的。然而,随着AI智能体被广泛应用于漏洞发现,这一设计范式正面临根本性挑战。软件供应商和独立研究人员正在利用AI智能体在各种商业产品与开源代码中大规模搜寻漏洞,其中部分漏洞极其隐蔽且已存在多年。
这一趋势直接导致安全漏洞披露和补丁发布数量创下历史新高,同时也给开源项目维护者和企业安全团队带来了巨大的积压事项。以微软上周二发布的例行安全更新为例,该次更新共修复了974个CVE漏洞。趋势科技安全研究员Dustin Child指出,微软和Adobe此次修复漏洞所涉及的组件多年来基本无人问津,包括Telnet客户端、Windows RNDIS、NFS Portmapper以及Link Layer Topology Discovery等。这些组件通常被认为过于冷门或古老,不具备被攻击的价值,因而长期处于安全审计的盲区。
AI智能体的介入改变了这一局面。传统漏洞挖掘高度依赖安全研究人员的专业知识与人工审计,覆盖范围有限,且难以穷尽大型代码库中的边缘组件。AI智能体能够以远高于人工的速度和广度对代码进行系统性扫描,发现那些被人类研究员忽略的深层缺陷。这意味着过去依靠“无人关注即安全”逻辑运行的遗留系统和冷门组件,正在被批量暴露于风险之中。
与此同时,攻击方也在利用AI能力加速武器化过程。安全研究显示,攻击者正借助AI对已发布的补丁进行逆向工程,能够在数小时内开发出相应的漏洞利用方法。这一速度远超传统人工分析补丁并编写利用代码的周期,显著压缩了从补丁发布到实际攻击发生的窗口期。对于企业安全团队而言,这意味着传统的“补丁发布后择机更新”策略正变得愈发危险。
更值得关注的是,AI降低了网络攻击的专业门槛。在AI时代,攻击者无需成为某个领域的专家,就能针对关键网络和基础设施发动破坏性网络攻击。过去需要深厚系统知识才能完成的漏洞利用开发,现在可以借助AI工具实现部分自动化或半自动化,使得具备中等技术能力的攻击者也能对复杂目标发起有效打击。
从行业影响来看,隐晦式安全设计范式的失效将推动安全工程实践向更高透明度和更系统化的漏洞管理方向演进。软件供应商需要重新审视其遗留组件和冷门模块的安全策略,不能再依赖“无人问津”作为事实上的防护手段。开源项目维护者则面临更大的补丁管理和漏洞响应压力,尤其是在资源有限的情况下,如何借助AI工具提升漏洞修复效率将成为关键课题。
对于企业用户而言,这一变化意味着安全更新策略需要更加激进和及时。在AI辅助攻击手段日益成熟的背景下,延迟打补丁的风险正在被显著放大。安全团队需要建立更快速的补丁评估与部署流程,同时加强对冷门组件和遗留系统的资产盘点与风险监控,以应对漏洞披露量持续攀升带来的运营压力。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。