锦尊路拆妄记
26-04-19 16:02 微博认证:投资内容创作者

最近看到一个挺有意思的变化:AI正在悄悄改变整个互联网的“攻防平衡”。

先看一个细节。
cURL 的维护者 Daniel Stenberg,在 2025 年收到了 181 个漏洞或 bug 通知,而且他直言,这背后很大一部分原因,是 AI 工具的普及。更值得注意的是,2026 年这个数字可能要到 325 个,而且大多数修复工作,还是他一个人在扛。

这件事表面看是“开源维护者太累了”,但本质其实已经变了。

过去,发现漏洞是一件“有门槛、有成本”的事情——需要经验、耐心、甚至一点运气。
但现在,AI把这件事变成了“规模化能力”。

换句话说:

漏洞发现,正在从“手艺活”,变成“工业化生产”。

这会带来三个很深的变化:

第一,攻击侧被极大强化了
当AI可以自动扫描代码、组合路径、甚至挖掘“0-day”漏洞,本质上是在把顶级黑客的能力“平民化”。过去需要高手才能做到的事情,现在变成了工具能力。

第二,防守侧开始失衡
像 cURL 这种基础设施级开源项目,本来就依赖少数核心维护者。当漏洞发现速度指数级提升,而修复能力仍然线性增长,这个系统就会出现“结构性压力”。

你可以理解为:
攻击是并行计算,防守还是单线程。

第三,互联网的“信任底座”在被重估
如果连最基础、最广泛使用的开源组件,都面临这种压力,那问题就不只是个别项目,而是整个软件供应链。

最近像 Anthropic 推出的新模型,被讨论能自动发现甚至利用“零日漏洞”,引发的焦虑,其实就在这里——
大家担心的不是某一个模型,而是能力曲线已经越过了某个临界点。

——

但这件事,不只是风险。

从另一个角度看,这其实也在逼着整个行业升级:

一方面,安全能力会越来越“工具化、自动化”,AI不只是攻击者的武器,也会成为防守者的标配;
另一方面,软件工程体系可能会发生变化,比如更严格的代码审计、更自动化的验证流程,甚至架构层面的重构。

简单说一句:

AI不是让互联网更不安全,而是让“旧的安全体系”不再够用。

——

如果再往深一层看,这件事其实跟AI行业本身也高度相关。

你会发现,未来真正的竞争,不只是模型能力,而是:

谁能把 AI 用在“安全、防御、工程体系”里

谁能构建更稳的“基础设施级能力”

谁能在“攻防对抗”里建立长期优势

这背后,本质是一个新赛道:AI驱动的安全基础设施。

——

所以这件事可以有一个更直白的总结:

过去,互联网的问题是“漏洞不够多被发现”;
现在的问题是,漏洞被发现得太快了,但还来不及修。

问题从“有没有”变成了“顶不顶得住”。

而真正值得思考的是——

当AI把“找漏洞”这件事变成无限供给之后,这个世界的安全边界,应该由谁来重建?#人工智能[超话]#

发布于 北京