AI觉醒星球
Awakening is here
Knowledge File / 全球热点解读
2026-08-02 4 浏览 公开

AI发现大量安全漏洞,但几乎没有一个被利用

VulnCheck统计显示,AI辅助发现的漏洞中仅1.3%被实际利用,与整体水平相当,但攻击速度加快,AI产品本身成为新的攻击面。

SOURCE / 全球热点解读 MIN / 4 ACCESS / 公开 POST / 2026-08-02 18:09:34

原贴

查看原文
作者:Thomas Joos 来源站点:the-decoder.com 原贴时间:

原文

VulnCheck counted how often the security flaws that AI turns up are ever used in an attack. For the first half of 2026, Patrick Garrity counts 1,061 vulnerabilities traced to AI-assisted discovery. Fourteen showed confirmed exploitation. That's 1.3%, roughly the same rate as vulnerabilities overall. Anthropic's Project Glasswing produced more than 23,000 findings, which led to 126 published entries and a single confirmed attack. Attacks are landing faster, though. Half of all flaws now see their first confirmed exploitation within 80 days of disclosure, down from 120 days the year before. About 200 were attacked within a month, even as the total number of reported vulnerabilities keeps climbing . Website content management systems take the most hits, accounting for a third of all cases. Garrity flags AI products themselves as a growing attack surface, including model-building tools and agent interfaces. The sheer volume of findings, in other words, tells defenders very little about actual risk. Ad DEC_D_Incontent-1 Ad Subscribe to THE DECODER for ad-free reading, a weekly AI newsletter, our exclusive "AI Radar" frontier report six times a year, full archive access, and access to our comment section.

中文翻译

VulnCheck统计了AI发现的安全漏洞被用于攻击的频率。在2026年上半年,Patrick Garrity统计到1061个漏洞可追溯到AI辅助发现。其中14个显示出已确认的利用。这占1.3%,大致与整体漏洞的利用率相同。Anthropic的Project Glasswing产生了超过23,000个发现,最终有126个已发布条目和一次确认的攻击。不过,攻击速度正在加快。现在,所有漏洞中有一半在披露后的80天内首次被确认利用,而前一年是120天。大约有200个在一个月内受到攻击,即便报告的漏洞总数持续攀升。网站内容管理系统遭受的攻击最多,占所有案例的三分之一。Garrity指出AI产品本身是一个日益增长的攻击面,包括模型构建工具和智能体接口。换句话说,大量的发现告诉防御者关于实际风险的信息很少。

核心信息

VulnCheck统计显示,AI辅助发现的漏洞中仅1.3%被实际利用,与整体水平相当,但攻击速度加快,AI产品本身成为新的攻击面。

  • VulnCheck统计显示,AI辅助发现的漏洞中仅1.3%被实际利用,与整体水平相当,但攻击速度加快,AI产品本身成为新的攻击面。
  • 原贴提到:VulnCheck counted how often the security flaws that AI turns up are ever
  • 来源:the-decoder.com

详细解读

这是什么信号? AI在漏洞挖掘上的产出与实战价值存在巨大鸿沟。虽然AI辅助发现的漏洞数量庞大(半年1061个),但实际被利用的比例仅1.3%,与人工发现漏洞的利用率几乎持平。这说明AI更多是增加了“发现”的数量,而未能有效提升“可利用性”的筛选精度。

为什么重要? 这一数据颠覆了“AI能显著提升安全”的直觉预期。安全团队面临的是“噪声爆炸”:AI生成大量低风险发现,反而消耗防御资源。更关键的是,攻击速度在加快——漏洞披露到被利用的中位时间从120天缩短到80天,一个月内被攻击的漏洞达200个,说明攻击者正在自动化地利用新披露的漏洞。同时,AI产品自身(模型工具、智能体接口)成为新兴攻击面,安全风险正在向AI供应链转移。

对谁有价值? 企业安全负责人、AI产品开发者、漏洞管理团队。企业需要重新评估AI安全工具的效果,避免被“发现量”误导;AI开发者需将安全前置到模型构建和智能体交互设计中;漏洞管理团队应聚焦于“可利用性”而非“数量”,优先修复被攻击者实际使用的漏洞。

可以怎么行动? 第一,建立基于利用情报的漏洞优先级排序,参考VulnCheck等威胁情报数据,将有限的修复资源集中到高利用率漏洞。第二,对AI产品进行专门的安全审计,包括模型训练管道、插件权限、提示注入防护。第三,缩短响应时间:既然攻击者80天内就能利用一半漏洞,企业必须将漏洞披露到修复的SLA压缩到30天以内。第四,将AI漏洞挖掘工具的输出接入自动化验证流程,过滤误报和低风险项。

风险或限制 该统计仅覆盖特定时间段,且“AI辅助发现”的定义可能因工具而异;实际利用数据往往滞后,存在漏报;攻击者利用漏洞的行为可能随时间快速变化,历史数据未必预示未来。企业应结合自身威胁模型动态调整策略。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 the-decoder.com 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《AI发现大量安全漏洞,但几乎没有一个被利用》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

上一篇 OpenAI 新模型 Astra 数学表现出色,但被过度吹捧 下一篇 Karpathy 用《指环王》测试 Opus 5 长程生成