黑客给你打一通微信电话,甚至不用点击接听,你的微信账号就会易主。这不是“魔法”,而是美国网络安全公司Calif发现了微信语音通话模块中的一个内存破坏漏洞。目前,腾讯方面已经完成漏洞修复,并表示没有证据显示这一漏洞曾遭到现实世界中的恶意利用。

虽然软件有漏洞不可避免,但真正让这一事件出圈的不仅是微信这个国民级App,还与Calif发现漏洞的方式有关。Calif公布的信息显示,他们的AI先发现了这个漏洞,并用不到48小时就完成了首个远程代码执行验证。
没错,AI已经成为网络安全领域的“X因素”。
如果你是Windows用户,想必发现了最近Windows的漏洞更新提示极为频繁,状态栏里隔三差五就会出现红点感叹号。这是因为微软在7月修复了570个漏洞,8月又修复了620个漏洞,这个数字在9月更是达到了创纪录的972。
其实不仅仅是微软,Mozilla在今年5月曾宣布一次性发现了271个火狐浏览器的安全漏洞。作为对比,Mozilla去年同期修复安全漏洞31个。但漏洞数量井喷,并不是微软等厂商的代码质量断崖式下降,而是因为AI正在将漏洞发现推到了一个前所未有的高度。

Mozilla将这一切归功于基于Anthropic Claude的AI漏洞挖掘系统Mythos,微软方面也承认Security Copilot (安全副驾)在修复Windows漏洞上成果斐然。AI已经让漏洞发现从传统的“人工淘金”蜕变为“机械化作业”,以往资深“白帽黑客”需要数周乃至数月才能挖掘出一个漏洞,现在AI几天就能找出一个。
那么AI挖掘漏洞有什么意义呢?对现在急于赚钱的AI厂商来说,显然可太希望在AI编程之外找到新的业务场景了。事实上,英伟达CEO黄仁勋在最近举行的高盛通信与技术大会上就直言,网络安全将成为AI的下一个主要应用场景,为算力找到新的出路。
黄仁勋在此次活动中,阐述了AI与网络安全之间的内在逻辑。随着AI大幅降低代码编写门槛,可被利用的代码数量以及需要快速响应修复的漏洞也同步激增,这正在从根本上改变整个网络安全行业的供需结构。

当Claude Code、CodeX已经可以理解代码逻辑,并自动修改、生成代码,自然也能用来寻找代码中的漏洞。然而遗憾的是,AI不仅能被个人、商业公司所用,黑客同样也可以用AI来武装自己,这就带来了新的网络安全挑战。对此黄仁勋戏言,“有什么比制造问题更能创造需求的方式呢?”
不仅如此,网络安全与编程相比,还有一个让AI厂商兴奋的特质,那就是需要持续运行。AI编程是围绕用户的需求消耗Token,需求解决了也就用不上了,但网络安全是24小时运作,毕竟黑客可不会按时打卡上下班。因此AI安全智能体需要持续监控系统、分析代码和日志、发现异常,并在新的漏洞或攻击出现时快速做出响应。
为什么说以往白帽黑客挖掘漏洞是“人工淘金”?这是因为真正有价值的漏洞往往得靠手工操作,诸如漏洞扫描、渗透测试、APT攻击就都没办法实现100%的自动化,有相当多的可能都得一个个试过去,在几万条扫描日志中要用肉眼来甄别误报、排除死链。就更别提逻辑类型漏洞,需要人工揣测和发现开发者在实现业务逻辑中有可能忽略的细节,并加以验证和利用。

从某种意义上来说,以往的白帽黑客虽然听起来高大上,但他们的工作模式却长期处于“劳动力密集型”状态,往往需要耗费漫长的体力劳动,才能为一个中等规模的目标完成一次相对完整的考察,而真正留给思考漏洞会以何种方式出现的时间则会被极度压缩。
正是因为以往的网络安全行业属于劳动力密集型,所以人力成本高昂的大厂才会提出“漏洞赏金计划”,用钱来动员“散兵游勇”作为补充。其实不是苹果、微软、谷歌非得搞“漏洞赏金计划”,而是这样做更有性价比。可现在有了AI,他们就可以不用外包,直接借助AI来找漏洞。
反正找漏洞的预算总要花,付给白帽黑客赏金与购买Token并没有什么区别。当然,挖掘漏洞只是网络安全的一部分,数据保护、入侵检测、信息传输加密都有AI发挥的空间。那么为什么厂商会愿意购买AI网络安全工具呢?原因很简单,如果一个厂商的业务有价值,那么几乎就一定有黑客会试图去攻击它。

黑客攻击企业、挟持敏感数据要赎金的消息,隔三差五就会出现在网络上。甚至在不久前,Liquid Network因为软件漏洞遭遇了约4000枚BTC的异常转移,尽管攻击者自称“白帽黑客”,要求项目方先修复漏洞,在确认漏洞完成修复后归还了3400枚,可自行留下价值约4700万美元的BTC作为“漏洞赏金”。
在企业大规模拥抱数字化、信息化的当下,网络安全已经是刚性需求,正如AI编程工具抢了不少程序员的饭碗,AI安全智能体也将从白帽黑客等网络安全研究人员手中分一杯羹。再加上网络安全是一项长期工程,这就意味着Token消耗也会时时刻刻发生。
对于当下亟待为算力找到新应用场景的AI行业来说,网络安全毫无疑问堪称是一座“金矿”。
【本文图片来自网络】
