漏洞从公开到被黑客武器化,曾经需要771天;如今,不到4小时。这是Bloomberg Opinion科技专栏作者Parmy Olson在最新专栏中抛出的核心冲击数据——她直接宣告沿用多年的“responsible disclosure”模式已经死亡。
Olson的论述起点是Anthropic最新旗舰模型Mythos,但她明确指出,Mythos只是症状,病因在于AI能力的跃升让整个漏洞利用时间窗口彻底消失。她引用zerodayclock.com追踪数据:2018年平均771天,现在不到4小时,压缩超过4600倍。
美国财长紧急召集华尔街,AISI评估划出限定条件
Mythos发布后数日内,美国财政部长Scott Bessent召集华尔街领袖确认系统防护状态。Olson认为,这一举动为Anthropic创造了“无价的宣传”,也引发质疑——谁能独享威胁情报?英国AI安全研究所(AISI)已完成对Mythos的评估。Olson称AISI为“全球最中立的AI安全仲裁者”,其结论确认Mythos部分炒作合理:Mythos在复杂网络攻击任务上超越ChatGPT与Gemini,但其危险主要针对“弱防护”或“简化”系统。
这个限定条件成为全文转折——大银行不是真正的软柿子。
大银行守得住,中小企业裸露在AI攻击面前
Olson指出,大型银行拥有全球最强IT安防基础设施,Bessent召集高盛、摩根大通等高层纯粹是常规动作。“真正脆弱的不是摩根大通或高盛,而是广大中小企业集群。”这些企业缺乏封闭攻击路径的资源与人力,恰恰成为AIagentic攻击的主战场。
Patch Tuesday逻辑已死,负责任披露失效
传统模式流程清晰:研究者发现漏洞→通知厂商→公开披露→用户打补丁→黑客看到细节。微软的Patch Tuesday是典型代表,但这一流程建立在“黑客需要很长时间从漏洞细节推导攻击方法”的前提上。Olson指出,两年前ChatGPT已能即时扫描GitHub同类漏洞pattern并生成攻击工具;现在Mythos的出现彻底压碎了时间窗口。她质问道:“负责任披露本身是否还合理?”“花数周数月打补丁的流程是否已徒劳无功?”
Mythos能做���类顶尖黑客才能完成的链式攻击
Mythos独特危险在于能“chain”多个漏洞,执行多步骤攻击——以前只有高技能人类黑客能做到。Olson用窃贼类比:“像窃贼规划一系列入侵步骤——找到第一扇窗户,从里面解锁门,关掉警报。每步单独不够,加起来就能完全进入。”加上今年AI公司为模型添加的agentic能力(如Claude Cowork可自动发送邮件、安排日历),攻击工具不仅会找弱点,还会自动尝试各种路径直到成功。
Anthropic有私心,但问题真实且严峻
Olson没有回避Anthropic的商业动机:“Mythos披露有助于其IPO前的公关效益,增添技术神秘色彩。”但她强调不能否定问题本身——软件漏洞从公开到利用的时间窗口实质消失,迫使各方重新设计整个资安逻辑。华尔街至少有人力资金推动近乎实时的补丁部署;而中小企业需要同等快速行动,却缺乏技术支援与监管协助。Olson的结论是:整个建立在“你还有时间”这个前提上的资安生态,已经需要推倒重建。

