安全初创公司Depthfirst公开叫板Anthropic的顶级AI模型Mythos,声称自家模型不仅找到了后者遗漏的多个严重系统底层漏洞,而且成本仅为对方十分之一。Depthfirst首席执行官Qasim Mithani表示,Mythos花1万美元才能完成的任务,他们的模型只需1000美元就能搞定——关键在于模型专为“找漏洞”这一单一任务做了极致优化。
NGINX漏洞潜伏18年,Linux、Chrome纷纷中招
Depthfirst的AI模型发现的漏洞覆盖了当今互联网最核心的底层设施。其中最惊人的是全球部署最广的网页服务器NGINX中挖出了一个自2008年起就潜伏的漏洞——意味着过去18年里所有NGINX服务器都面临风险。维护方F5 Networks计划本周发布修补程序。此外,Linux操作系统中被发现一个类似严重缺���,允许黑客在运行该系统的设备上执行恶意代码,目前尚未修复。Google Chrome中发现了多个“高严重性”漏洞,黑客可通过恶意网页发起攻击,Google已确认并完成修补。而在支撑Netflix、YouTube、Instagram、Spotify等平台影音基础设施的开源软件FFmpeg中,Depthfirst一口气找到了12个Mythos遗漏的新缺陷。
F5产品负责人Kunal Anand评价这“改变了游戏规则”,认为当AI能以无人能及的规模追踪代码路径并找出边缘案例时,所有安全研究人员和工程团队都能变得更强大,“这些错误一直都在,只是现在有了更好的工具。”
拒绝对技术封锁,砸500万美元开放防御
Depthfirst今年3月刚以5.8亿美元估值融资8000万美元,随即宣布推出“开放防御倡议(Open Defense Initiative)”,提供总额500万美元的额度,让企业和开源开发者免费使用其AI模型寻找代码漏洞。这与Anthropic将Mythos限定给50家公司的封闭策略形成鲜明对比。Mithani批评那种只让少数合作方掌握技术的做法“是不正确的”,强调既然黑客已经掌握了强大的AI工具,防御方就必须动用一切可用手段防止网络灾难。
反面声音:发现漏洞容易,修复才是地狱
AI抓漏的规模和速度令人印象深刻,但并非所有人都认为这能一举解决网络安全问题。FFmpeg核心维护者Jean-Baptiste Kempf直言,就算不用AI,在这个平台上找到错误也很容易。他点出了安全界真正的痛点:“发现漏洞很简单……但要正确修复它们才是真正的难题。”

