AI 漏洞悖論:來自 Project Glasswing 的教訓

傳統的網路安全週期一直是在發現漏洞與部署補丁之間的競賽。數十年來,主要的瓶頸在於發現:在龐大且複雜的程式碼庫中尋找「零日漏洞」的極高難度。然而,前沿 AI 模型(frontier AI models)的出現正在翻轉這一劇本。

Anthropic 最近提供了 Project Glasswing 的更新,這是一項旨在利用名為 Claude Mythos Preview 的專用模型來保護關鍵軟體基礎設施的協作計畫。結果顯示,我們已進入網路安全的新時代——在這個時代,發現漏洞的能力已經超越了人類修復它們的能力。

AI 驅動發現的規模

在最初的幾週內,Project Glasswing 及其 50 個合作夥伴利用 Mythos Preview 在系統性重要的軟體中識別出超過 10,000 個高風險或關鍵風險等級的漏洞。這種發現的規模是前所未有的。例如,Cloudflare 回報稱在其關鍵路徑系統中發現了 2,000 個錯誤(其中 400 個為高風險或關鍵風險),並指出其誤報率(false positive rate)優於人類測試人員。

外部驗證進一步強調了該模型的能力:

  • The UK AI Security Institute 回報稱 Mythos Preview 是第一個能端到端解決其網路範圍(cyber ranges)挑戰的模型。
  • Mozilla 在 Firefox 150 中發現並修復了 271 個漏洞——這是使用 Claude Opus 4.6 發現的數量十倍以上。
  • Academic Benchmarks(ExploitBench 和 ExploitGym)目前將 Mythos Preview 評為漏洞開發(exploit development)中表現最強的模型。

開源軟體的危機

除了私人合作夥伴關係外,Anthropic 還掃描了超過 1,000 個開源專案。該模型估計了 6,202 個高風險或關鍵風險等級的漏洞。經由獨立安全公司審核後,90.6% 的發現被證明是有效的真實陽性結果(true positives),其中 62.4% 被確認為高風險或關鍵風險等級。

一個顯著的成功案例是檢測到 wolfSSL 中的一個漏洞,這是一個被數十億台設備使用的加密庫。Mythos Preview 建構了一個漏洞利用程式(exploit),若讓攻擊者利用,將能偽造憑證並為銀行或電子郵件提供商架設假網站。

然而,這項成功也凸顯了系統性的脆弱性。雖然 AI 可以秒速發現數千個錯誤,但分類(triaging)、報告與修復的過程仍然是人工且高度依賴人力資源的過程。許多開源維護者(其人力資源已受限)回報稱,他們被 AI 生成的錯誤報告數量所淹沒,有些甚至要求 Anthropic 放慢揭露速度,以便留出修復時間。

「補丁瓶頸」與新風險

我們現在正處於一個危險的過渡期。隨著具備 Mythos 級別能力的模型變得更加普遍,發現與利用漏洞的成本與時間將會大幅下降。然而,「滯後時間」(lag time)——即發現、修復與用戶部署之間的窗口期——在很大程度上仍保持不變。

這造成了一個極端風險的窗口期。如果一個同樣具備能力的模型在沒有防護措施的情況下發布,攻擊者可能會在防禦者開始分類處理之前,就自動化地在網際網路的核心基礎設施中發現數千個零日漏洞。

適應策略

為了減輕這種風險,產業必須將重心從「發現」錯誤,轉轉向「部署」修復方案:

  1. 縮短補丁週期: 開發者必須加速從修復到發布的過程,並讓終端用戶的更新過程盡可能無摩擦(frictionless)。
  2. 硬化預設配置: 網路防禦者應減少對個別補丁的依賴,轉而更多地依賴系統性硬化(例如:MFA、強化的預設配置以及全面的日誌記錄),如 NIST 與 NCSC 所建議的。
  3. AI 輔助修復: 像是 Claude Security 這樣的工具正試圖縮小差距,其目標不僅是發現漏洞,還要生成建議的修復方案,這可以比開源社群使用的協調揭露流程(coordinated disclosure process)更快地進行補丁部署。

技術性懷疑與反論點

雖然官方結果令人印象深刻,但技術社群仍然保持謹慎。一些開發者與安全研究人員針對 Mythos 的「魔力」提出了關鍵點:

  • 測試框架(The Harness)與模型本身: 有人認為,成功不僅僅來自於模型,還來自於圍繞它構建的複雜「測試框架」(包含自定義指令、程式碼庫映射以及子代理協作),這些框架(harnesses)才是關鍵。正如一位評論者所言,系統的架構可能與模型的權重(weights)同樣重要。
  • 誤報(False Positives): 儘管在審核樣本中報告了 90% 的準確度,但一些維護者(例如 curl 的維護者)表示,該模型的發現並非顯著優於現有的靜態分析工具,且仍可能產生良性報告。
  • 「黑盒」問題: 關於 Mythos 的缺乏通用可用性(GA)存在著相當大的挫折感。批評者認為,若沒有受控的公開實驗,很難證明 Mythos 是一個「階段性變革」(step change),而不僅僅是一個在沒有防護措施的情況下,對現有前沿模型進行了大量資金投入的應用。

結論:邁向 Mythos 防護的世界

Project Glasswing 代表了一種主動嘗試,旨在於破壞工具變得普及之前,先保護好世界上最關鍵的軟體。其目標是為防禦者創造一種不對稱優勢。如果產業能成功轉型為由 AI 處理發現與大部分修復工作的模式,我們或許能邁向一個軟體預設即硬化的未來,軟體被強化,且大規模駭客攻擊變得極其困難。在那之前,漏洞發現的瓶頸仍然在於人力,風險依然很高。

Sources