Blog

AI 驱动漏洞发现数量翻番:软件安全进入自动化攻防时代

AI 驱动漏洞发现数量翻番:软件安全进入自动化攻防时代

导语

近期,多家科技巨头的软件漏洞修复数量创下历史新高,背后是 AI 技术在漏洞挖掘中的深度应用。AI 让发现漏洞变得前所未有地快,但攻击者也正利用同样的技术加速武器化。本文基于最新公开数据,解析这一趋势及其对安全行业和个人开发者的影响。

AI 撬动漏洞发现:数量翻番,巨头纪录屡被刷新

IT之家报道,2026 年 1 月至 7 月底,美国国家漏洞数据库已收录 45207 个漏洞,接近去年全年总量,而 2025 年本身已创历史纪录。

  • 甲骨文在 7 月常规更新中修复了 1449 个安全漏洞,较去年同期的 309 个激增近 5 倍,创公司 49 年最高纪录。
  • 微软 7 月披露 642 个漏洞,接近去年同期的五倍。
  • 谷歌 Chrome 在最近一次更新中发现并修复 433 个漏洞,而一年前同类更新仅有 11 个。

SentinelOne 研究员加布里埃尔·伯纳代特-夏皮罗指出:“这些工具正在提升人们发现软件漏洞的能力。”谷歌 Chrome 工程总监道格·特纳也承认,漏洞发现的规模和速度已“前所未有”,主要得益于 AI 模型进步和投入增加。

从内部工具到黑客武器:AI 双刃剑效应显现

值得关注的是,许多新增漏洞来自企业内部 AI 发现。谷歌 433 个 Chrome 漏洞中,有 401 个源自内部报告,即自研 AI 工具主导。

同时,攻击者利用漏洞转化为攻击代码的速度也大幅提升。Recorded Future 高级顾问亚历山大·莱斯利透露,平均利用时间已从去年的 72 小时缩短至 2026 年的 24 小时。不过,美国官方数据表明,实际遭到利用的漏洞数量并未随之上升,风险尚未完全转化为真实攻击,防御方仍有机会窗口。

黄仁勋:AI 消灭的是任务,而非工作

英伟达 CEO 黄仁勋近日在演讲中强调,AI 自动化的是“任务”而非“工作”。以客服、放射科医生和软件工程师为例,AI 提升效率反而可能创造更多就业。将这一观点映射到安全领域:AI 将安全研究人员从重复性的代码审计和初步漏洞分析中解放出来,让他们聚焦更高阶的威胁建模和策略制定。正如 IT之家另一篇报道 所述,任务可以自动化,但人的判断与创造力难以替代。

趋势分析:安全防御进入 AI 对抗 AI 时代

漏洞发现速度的质变正在重塑软件安全流程:

  • 修复周期被迫压缩:微软、谷歌等已从月度集中更新转向更快节奏,甚至实时热补丁。
  • AI 融入 DevSecOps:自动化渗透测试、智能代码审查、漏洞优先级排序等工具将成标配。
  • 攻击面扩大:AI 生成的代码本身可能引入新漏洞,对抗样本攻击、数据投毒等新型威胁需警惕。 预计未来两年,基于 AI 的安全运营中心(AI-SOC)和自主防御系统会加速落地,安全行业将迎来新一轮智能化升级。

对个人开发者和技术从业者的启发

  1. 掌握 AI 辅助安全测试:熟悉如 CodeQL、Semgrep、GitHub Copilot 结合安全扫描的功能,将漏洞左移。
  2. 关注供应链安全:AI 生成的第三方库可能携带隐蔽缺陷,务必实施软件物料清单(SBOM)审计。
  3. 理解 AI 局限性:AI 不是银弹,仍需手动验证和业务逻辑分析,避免过度依赖自动化。
  4. 投身开源安全项目:如参与 OWASP、CVE 的 AI 漏洞标注,提升实战能力,构建个人品牌。

在 AI 加持下,安全攻防已进入“分钟级”对抗,唯有不断学习,将 AI 作为自身技能的“倍增器”,才能在浪潮中保持竞争力。

参考来源