以太坊基金会(Ethereum Foundation)近日发布了Protocol Security团队的最新安全研究成果,揭示了AI智能代理在协议层安全审查中的实际表现。核心结论很直接:AI能找出真实漏洞,但接近九成的报告是伪阳性,最终还得靠人拍板。
伪阳性比例高达九成
根据Protocol Security团队的实测,AI生成的漏洞报告中,伪阳性(False Positives)占比接近90%。这意味着每收到10份AI警报,研究人员不得不逐一复现、测试、验证,才能从里面捞出1个真问题。基金会坦言,AI产出的报告往往包含攻击流程、代码分析、漏洞成因及利用方式,看上去很有说服力,但实际可用的比例依然很低。
多AI代理分工协作
为了提升效率,团队没有依赖单一模型,而是搭建了多AI Agent协同工���的架构。部分代理专门搜索潜在攻击面,有的负责分析程序逻辑并提出漏洞假设,还有的专门复查其他代理的输出——去重、补测试用例、甚至设计新攻击方式。这套流程类似人类安全团队的分工,旨在通过交叉验证提高覆盖率和精准度。不过,每一项候选漏洞最终仍需研究人员重新重现、验证影响范围,确认符合漏洞定义后才会提交修补程序。人工验证不可或缺
基金会强调,评估AI系统价值的标准不是生成了多少报告,而是最终确认了多少真实漏洞。由于伪阳性比例仍接近九成,AI提供的线索只能作为筛选起点,资安专家的技术判断依旧是安全流程中最关键的一环。随着大语言模型继续进步,AI未来可能承担更多代码审计工作,也有望降低新漏洞流入正式版的风险。但就现阶段而言,人机协作的关键在于持续提升搜索效率、降低误报率——而最终拍板的,还得是活人。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

