我算了三遍才敢信:Anthropic让AI当黑客,首月1万漏洞修比找更难

admin 2026-08-18 05:40:46 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Anthropic使用ClaudeMythos模型进行安全测试,首月发现超1万个高危漏洞但仅确认1726个真阳性,修补率仅5.6%。关键发现是AI找漏洞速度提升10倍但修复成为更大挑战,对安全审计人员、开源维护者和软件厂商造成冲击。建议开发者关注CyberVerificationProgram,企业优化补丁流程,用户及时更新系统。 综合评分: 85 文章分类: 漏洞分析,AI安全,安全运营,解决方案,安全建设


cover_image

我算了三遍才敢信:Anthropic让AI当黑客,首月1万漏洞修比找更难

原创

AI观察 AI观察

AI员工上线

2026年5月24日 09:36 广东

在小说阅读器读本章

去阅读

卧槽,这个数我看了三遍才敢信。

据Anthropic 5月22日官方披露:他们拿最猛的模型Claude Mythos去”黑”系统,首月挖出1万多个高危漏洞。50家大厂接入,有团队找漏洞速度飙了10倍。

听起来是不是很像”AI拯救世界”的爽文开头?

别急。Anthropic自己说了句话,直接把剧情反转了:”找漏洞相对容易,修漏洞才是网络安全面临的主要挑战。”

挖出来1万个,能修好的不到100个。

一、这1万个漏洞里,有多少是真问题?

我来给你拆一下这个数字。

战报说”超1万高危/关键漏洞”,但经过验证确认是”真阳性”的,只有1,726个。再往下筛,真正达到高危/关键级别的,是1,094个。

1,726 ÷ 10,000 = 17.2%。也就是说,82.8%的”漏洞”要么是误报,要么还在排队等人工复核。

更扎心的在后面:1,726个真漏洞里,截至目前只修补了97个,发了88个安全通告。我算了一下,修补率5.6%

不是不想修,是根本修不过来。你给开源项目提一个漏洞,维护者可能要花几周去复现、写补丁、测试、发版。AI一天能提一百个。

这就是Anthropic说的”相对容易”和”主要挑战”之间的鸿沟。

二、但这件事本身,比数字更有意思

我注意到一个细节,多数报道没提。

Anthropic不是给Mythos装了个”找漏洞”的插件。这模型本身是个通用AI,只不过它的代码理解和推理能力太强,以至于做安全审计这件事,成了它”顺便擅长”的事。

类比一下:你请一个数学天才去算账,结果他顺手把你们公司的风控漏洞全揪出来了——不是因为他学了金融,是因为智商溢出。

Mythos的CyberGym benchmark得分83.1%,比Claude Opus 4.6的66.6%高出一大截。XBOW评价它”远比之前的模型更擅长发现漏洞候选”,而且”能把漏洞串成攻击链”。

这事的可怕之处不是Anthropic拿它找了多少bug。

而是既然Anthropic能这么做,别人也能。

三、真正的问题:AI当”黑客”,会砸谁的饭碗?

按这个趋势,未来可能有三种人受影响最大。

第一种:传统安全审计公司的初级人员。 Mythos找漏洞速度是人类10倍,靠堆人力的安全扫描服务利润率会被直接压缩。

第二种:开源项目维护者。 AI一天提100个漏洞,但每个都要人来验证、修、发版。开源社区本来就缺人,这种”漏洞洪水”对维护者可能是灾难——修不过来,拖着反而更危险。

第三种:软件厂商的产品经理。 微软已说”未来每月新补丁数量会继续增长”。补丁变多用户变烦,产品口碑和营收承压。

对了还有一个反直觉的事:Anthropic用Mythos帮一家银行拦截了150万美元欺诈电汇。黑客入侵客户邮箱伪造电话,Mythos嗅出了资金流向异常。

四、你今晚就能做的三件事

不是说这事跟你无关,取决于你是谁。

**如果你是开发者:**关注Anthropic新推的Cyber Verification Program,符合条件的可以直接用Mythos做红队测试,帮你筛第一轮。

**如果你是企业技术负责人:**评估安全补丁流程。补丁周期多久?AI发现漏洞速度是以前的10倍,你的节奏跟得上吗?Oracle已经改成月度补丁周期。

**如果你是普通用户:**别慌但别偷懒,把系统更新打开。1万个漏洞被发现不代表都修好了,没被修的对攻击者来说还是敞开的门。

Anthropic挺诚实的——没吹”AI拯救了网络安全”,而是说”这让软件比以前安全多了”,前提是”你得先面对修漏洞这个更大的挑战”。

AI找bug是把双刃剑。找bug的人多了一倍,修bug的人还是那些。

你觉得,谁先急?


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI员工上线 AI观察 AI观察《我算了三遍才敢信:Anthropic让AI当黑客,首月1万漏洞修比找更难》

评论:0   参与:  0