AI发现大量安全漏洞,但几乎没有一个被利用
VulnCheck统计显示,AI辅助发现的漏洞中仅1.3%被实际利用,与整体水平相当,但攻击速度加快,AI产品本身成为新的攻击面。
原贴
查看原文原文
中文翻译
VulnCheck统计了AI发现的安全漏洞被用于攻击的频率。在2026年上半年,Patrick Garrity统计到1061个漏洞可追溯到AI辅助发现。其中14个显示出已确认的利用。这占1.3%,大致与整体漏洞的利用率相同。Anthropic的Project Glasswing产生了超过23,000个发现,最终有126个已发布条目和一次确认的攻击。不过,攻击速度正在加快。现在,所有漏洞中有一半在披露后的80天内首次被确认利用,而前一年是120天。大约有200个在一个月内受到攻击,即便报告的漏洞总数持续攀升。网站内容管理系统遭受的攻击最多,占所有案例的三分之一。Garrity指出AI产品本身是一个日益增长的攻击面,包括模型构建工具和智能体接口。换句话说,大量的发现告诉防御者关于实际风险的信息很少。
核心信息
VulnCheck统计显示,AI辅助发现的漏洞中仅1.3%被实际利用,与整体水平相当,但攻击速度加快,AI产品本身成为新的攻击面。
- VulnCheck统计显示,AI辅助发现的漏洞中仅1.3%被实际利用,与整体水平相当,但攻击速度加快,AI产品本身成为新的攻击面。
- 原贴提到:VulnCheck counted how often the security flaws that AI turns up are ever
- 来源:the-decoder.com
详细解读
这是什么信号? AI在漏洞挖掘上的产出与实战价值存在巨大鸿沟。虽然AI辅助发现的漏洞数量庞大(半年1061个),但实际被利用的比例仅1.3%,与人工发现漏洞的利用率几乎持平。这说明AI更多是增加了“发现”的数量,而未能有效提升“可利用性”的筛选精度。
为什么重要? 这一数据颠覆了“AI能显著提升安全”的直觉预期。安全团队面临的是“噪声爆炸”:AI生成大量低风险发现,反而消耗防御资源。更关键的是,攻击速度在加快——漏洞披露到被利用的中位时间从120天缩短到80天,一个月内被攻击的漏洞达200个,说明攻击者正在自动化地利用新披露的漏洞。同时,AI产品自身(模型工具、智能体接口)成为新兴攻击面,安全风险正在向AI供应链转移。
对谁有价值? 企业安全负责人、AI产品开发者、漏洞管理团队。企业需要重新评估AI安全工具的效果,避免被“发现量”误导;AI开发者需将安全前置到模型构建和智能体交互设计中;漏洞管理团队应聚焦于“可利用性”而非“数量”,优先修复被攻击者实际使用的漏洞。
可以怎么行动? 第一,建立基于利用情报的漏洞优先级排序,参考VulnCheck等威胁情报数据,将有限的修复资源集中到高利用率漏洞。第二,对AI产品进行专门的安全审计,包括模型训练管道、插件权限、提示注入防护。第三,缩短响应时间:既然攻击者80天内就能利用一半漏洞,企业必须将漏洞披露到修复的SLA压缩到30天以内。第四,将AI漏洞挖掘工具的输出接入自动化验证流程,过滤误报和低风险项。
风险或限制 该统计仅覆盖特定时间段,且“AI辅助发现”的定义可能因工具而异;实际利用数据往往滞后,存在漏报;攻击者利用漏洞的行为可能随时间快速变化,历史数据未必预示未来。企业应结合自身威胁模型动态调整策略。
信息差价值
这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 the-decoder.com 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。
如果把《AI发现大量安全漏洞,但几乎没有一个被利用》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。