Matthew Berman:AI先把所有软件漏洞翻个底朝天然后再逼近“无漏洞”极限
安全工程师Matthew Berman发帖称,“很快,世界上每一段软件的漏洞都会被暴露,接着不久之后,所有软件都将不再有漏洞。” 他所处的语境,是Anthropic、Project Glasswing等用前沿模型在FreeBSD、OpenBSD、FFmpeg等基础软件中挖出大量历史零日漏洞的案例,以及Google高管承认AI会“加速几乎所有软件的漏洞曝光”,正在把漏洞发现速度推向新量级。
来源:公开信息
ABAB AI Insight
Berman这句话可以理解为对“AI安全双刃剑”的极端乐观版本:短期内,强模型让攻击者和防守者都能在代码、配置与依赖中快速挖洞,于是我们会经历一段“所有软件都被扒光”的混乱期;但正因为漏洞暴露速度大幅提升,长期看主流软件会在持续修补和重构中逼近“可接受安全极限”,就像经历一次全球范围的“安全债大清算”。
从结构上看,这种“先阴后阳”的路径有几大前提:第一,大型基础设施维护者(内核、编译器、加密库、云平台)必须率先获得并广泛使用强模型,否则AI挖到的洞会在攻击侧先被武器化;第二,安全补丁的分发与应用链路要足够高效,能跟上AI发现漏洞的速度,否则只会让“已知但未修补”的攻击面爆炸式增长。Project Glasswing试图通过把Mythos这类模型直接交给Linux Foundation等维护者,来实现这种“防守优先”,Berman的乐观预测其实是把这一模式推到极致。
更深一层,这种愿景意味着软件开发范式的改变:未来的主流开发工具链会在提交、构建和部署的每一环引入AI安全检查,把漏洞发现、利用与验证自动化嵌入CI/CD流水线。届时,“有漏洞的软件”将逐渐被视为流程缺陷,而不是工程现实——安全从事后补丁,变成和单元测试一样的实时约束。Berman的判断并不是说软件会达到数学意义上的“零漏洞”,而是预计在AI驱动的攻防博弈中,暴露—修补周期会被压缩到让大规模可武器化漏洞变得罕见的程度,安全边界从“是否有洞”转向“在多大窗口期内洞仍然可被利用”。