Anthropic 漏洞猎手跑赢微软修复团队,积压漏洞持续累积

在 Glasswing 项目下,Anthropic 的 Claude Mythos 模型发现微软软件安全漏洞的速度已超过微软修复这些漏洞的能力,未修补漏洞的积压持续增加,陷入披露悬而未决的状态。

Glasswing 项目于 2026 年 4 月公布,汇集了亚马逊、苹果、博通、思科、CrowdStrike、谷歌、摩根大通、Linux 基金会、微软、英伟达、Palo Alto Networks 等机构,其前提是前沿 AI 模型能够从根本上改变关键软件的安全防护方式。Anthropic 提供了 Claude Mythos 预览版的访问权限,该模型经过训练,具备更强的代码分析和漏洞发现能力。

结果既令人瞩目,也带来了不稳定因素。据 ProPublica 报道,微软工程师一直在赶在下一批发现到来之前修补漏洞。5 月中旬的一次会议上,数十名微软工程师和管理人员聚集在公司雷德蒙德总部,讨论一轮 Glasswing 分析的发现。Anthropic 模型识别出的严重漏洞数量一再超出可用于修复这些漏洞的工程工时。

这种局面带来了不同寻常的压力:同一套 AI 工具既通过发现漏洞让软件更安全,也暴露出人类驱动的修复流程何其脆弱。微软并未忽视这些发现,公司正在逐一处理。但人类安全工程师的处理能力受代码审查周期、回归测试和部署排期制约,无法匹敌以机器速度分析代码库的模型产出。

If you believe trustworthy journalism still matters, we'd appreciate your support.

支持 1ban.news

自 Glasswing 公开以来,国家安全专家一直在密切关注,他们预料的正是这一情景:AI 的发现速度超过人类的修补速度,形成已知漏洞得不到修复的时间窗口。传统的负责任披露模式围绕人类研究人员一次发现一个漏洞而设计,本就不是为 AI 一次发现数百个漏洞的世界准备的。

这一局面凸显了网络安全领域的更深层转变。瓶颈不再是发现漏洞,而是修复漏洞。而这个问题,无论模型能力多强,至今仍无人解决。

婷 翻译

来源:Ars Technica (Jul 29, 2026);ProPublica (Jul 29, 2026);Anthropic (Apr 7, 2026)

Scroll to Top