最近看到一个挺有意思的变化:AI正在悄悄改变整个互联网的“攻防平衡”。
先看一个细节。
cURL 的维护者 Daniel Stenberg,在 2025 年收到了 181 个漏洞或 bug 通知,而且他直言,这背后很大一部分原因,是 AI 工具的普及。更值得注意的是,2026 年这个数字可能要到 325 个,而且大多数修复工作,还是他一个人在扛。
这件事表面看是“开源维护者太累了”,但本质其实已经变了。
过去,发现漏洞是一件“有门槛、有成本”的事情——需要经验、耐心、甚至一点运气。
但现在,AI把这件事变成了“规模化能力”。
换句话说:
漏洞发现,正在从“手艺活”,变成“工业化生产”。
这会带来三个很深的变化:
第一,攻击侧被极大强化了
当AI可以自动扫描代码、组合路径、甚至挖掘“0-day”漏洞,本质上是在把顶级黑客的能力“平民化”。过去需要高手才能做到的事情,现在变成了工具能力。
第二,防守侧开始失衡
像 cURL 这种基础设施级开源项目,本来就依赖少数核心维护者。当漏洞发现速度指数级提升,而修复能力仍然线性增长,这个系统就会出现“结构性压力”。
你可以理解为:
攻击是并行计算,防守还是单线程。
第三,互联网的“信任底座”在被重估
如果连最基础、最广泛使用的开源组件,都面临这种压力,那问题就不只是个别项目,而是整个软件供应链。
最近像 Anthropic 推出的新模型,被讨论能自动发现甚至利用“零日漏洞”,引发的焦虑,其实就在这里——
大家担心的不是某一个模型,而是能力曲线已经越过了某个临界点。
——
但这件事,不只是风险。
从另一个角度看,这其实也在逼着整个行业升级:
一方面,安全能力会越来越“工具化、自动化”,AI不只是攻击者的武器,也会成为防守者的标配;
另一方面,软件工程体系可能会发生变化,比如更严格的代码审计、更自动化的验证流程,甚至架构层面的重构。
简单说一句:
AI不是让互联网更不安全,而是让“旧的安全体系”不再够用。
——
如果再往深一层看,这件事其实跟AI行业本身也高度相关。
你会发现,未来真正的竞争,不只是模型能力,而是:
谁能把 AI 用在“安全、防御、工程体系”里
谁能构建更稳的“基础设施级能力”
谁能在“攻防对抗”里建立长期优势
这背后,本质是一个新赛道:AI驱动的安全基础设施。
——
所以这件事可以有一个更直白的总结:
过去,互联网的问题是“漏洞不够多被发现”;
现在的问题是,漏洞被发现得太快了,但还来不及修。
问题从“有没有”变成了“顶不顶得住”。
而真正值得思考的是——
当AI把“找漏洞”这件事变成无限供给之后,这个世界的安全边界,应该由谁来重建?#人工智能[超话]#
发布于 北京
