代理化漏洞利用的兴起:为什么传闻现在会触发零日漏洞

传统的安全禁运(security embargo)——即私下修复漏洞并在公开宣布前通知用户的做法——正在变得过时。在现代威胁格局中,仅仅是漏洞的传闻或公开拉取请求(PR)的开启,就足以提供足够的信号,让 AI 代理在几分钟内自主发现并利用该缺陷。

安全禁运的崩溃

AI 代理极大地压缩了漏洞发现与利用之间的时间线。在最近一个涉及 OCaml cohttp 6.3.0 中路径遍历问题的案例中,维护者观察到,在开启修复该问题的公开 PR 后十分钟内,其在线 Web 服务器就遭到了活跃的探测。

这种速度是由前沿 LLM 进行自主研究的能力驱动的。当被提供一个宽泛的方向——例如关于路径规范化问题的提示——时,代理可以独立识别出确切的漏洞并生成可用的利用程序(exploit)。这种转变由几个关键趋势证明:

  • 负平均利用时间(Negative Mean Time to Exploit): 根据 2026 年的数据,平均利用时间已跨越零点,这意味着利用行为现在经常发生在官方补丁发布之前。在 2018-19 年,这一指标约为 63 天。
  • 从咨询到攻击的快速转化: 最近的 CVE(例如 marimo 中的 CVE-2026-39987 和 Langflow 中的 CVE-2026-33017)在甚至没有公开概念验证(PoC)的情况下,在 9 到 20 小时内就出现了首次利用尝试。
  • 基于极少量数据的成功率: Fang 等人的研究表明,当给定 CVE 描述时,GPT-4 代理可以利用 15 个漏洞基准测试中的 87%,而在没有描述的情况下仅为 7%。这表明,即使是高层级的描述也是自动化漏洞利用的强大催化剂。

“漏洞经济学”(Bugonomics)的概念

随着 LLM 自动化搜索和生成漏洞利用程序,软件安全的瓶颈已从“寻找漏洞”转向了“防御者修复吞吐量”。这种被称为“漏洞经济学”的现象凸显了一个关键的不平衡:虽然攻击者可以以机器速度生成利用程序,但由人类主导的验证、分流(triaging)和发布持久修复方案的过程仍然停滞不前。

OSS 维护者特别容易受到攻击,因为他们通常无法获得与攻击者相同的顶级代理访问权限。虽然像 Project Glasswing 这样的倡议为某些组织提供了高级 AI 访问权限,但许多独立维护者被商业模型的安全护栏所阻碍,导致他们无法使用 AI 来加速自身的防御性补丁开发。

现代防御的建议策略

为了对抗代理化漏洞利用,行业必须超越手动分流和秘密禁运,转向更动态的防御机制。

1. 私有补丁开发与信任网络

在完全隔离于 AI 监控工具的环境中开发修复方案是至关重要的。然而,目前的工具(如 GitHub 的临时私有 fork)通常是不够的,因为它们会让维护者与关键的 CI/CD 流水线脱节。一个更稳健的解决方案将涉及一种“信任网络”基础设施,以便在信任的贡献者之间安全地共享漏洞细节,而不向公众泄露。

2. 持续交付与自动化分流

减少暴露窗口需要转向持续发布模型。这包括:

  • 动态补丁(Dynamic Patching): 实现无需重启即可在运行时更换二进制文件的机制(类似于 Chrome 的每周更新)。
  • 跨生态系统包管理: 提高追踪库在下游产品中嵌入位置的能力,以确保更新能更快传播。
  • 自动化分流工具: 利用 Scrutineer 等工具帮助维护者应对机器生成的漏洞报告激增。

3. 协议层主动保护

与其等待完整的补丁被打包并部署,防御者可以在协议层实施“虚拟补丁”。例如,一个路径遍历漏洞可以通过在边缘(CDN 或网关)部署一条规则,在底层库更新之前对百分比编码的路径分隔符进行规范化,从而立即缓解该问题。

社区观点与反论点

维护者之间的技术讨论表明,问题不仅是技术性的,而且是系统性的。一些人认为,漏洞利用开发民主化意味着低技能行为者可以现在同时针对整个互联网。

"利用补丁、提交信息以及随机听到的或读到的句子来反推漏洞 PoC,是一种与漏洞研究一样古老的做法。LLM 的不同之处在于,‘足够技能’的行为者(无论是否为人类)的爆发式增长,使得那些粗糙/低技能的‘利用整个互联网’的行为者以前无法实现的目标现在变得可行了。"

其他维护者报告了惊人的数量增长,一位 rclone 维护者指出,安全披露的数量从 10 年间的 20 次激增到了单月超过 40 次。此外,也有人担心“微更新”的推动可能会引入新风险,例如如果不处理得极其谨慎,可能会通过更新机制本身创建远程代码执行向量。

未来研究方向

应对这些挑战需要新的软件强制执行架构方法。建议的研究包括:

  • 防御性测试床(Defensive Testbeds): 创建能够根据漏洞传闻自动部署缓解规则的网关(例如使用 MirageOS)。
  • 强制执行自动机(Enforcement Automata): 将形式化规范(例如来自 Lean)编译成运行时自动机,从而在文件系统和网络层对库所允许的操作实施严格限制,从而有效地中和掉整类漏洞,无论是否已知特定漏洞。

Sources

相关