导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

硅谷大模型重塑安全边界:漏洞挖掘算法化将如何改写行业规则?

uwxD2TuaCtOTUbc7DbsUfQrEjaJOrU5Tks7UY2vg.jpeg

作者:李海伦,腾讯科技

近期,Anthropic与OpenAI相继推出新型大模型,正试图改变传统网络安全漏洞发现与分析能力的生产方式,这一动向在业界引发了连锁反应。

4月7日,Anthropic发布新一代模型Claude Mythos预览版,并同步启动“Project Glasswing(玻璃翼计划)”。尽管尚未正式公开,Mythos已引发市场担忧。其关键在于:当模型能够自主理解代码、发现甚至利用漏洞时,安全攻防的传统逻辑可能被颠覆。消息公布后首个交易日,CrowdStrike、Palo Alto Networks、Zscaler等多家安全厂商股价出现明显下跌,跌幅一度达到两位数。

OpenAI紧随其后,于4月15日推出GPT-5.4-Cyber——一款面向网络安全防御者的“特权模型”,并宣布扩大“网络安全可信访问”(TAC)计划,向数千名经过验证的个人防御者及数百个关键软件安全团队开放。该模型针对防御性安全用例微调,降低了对合法安全操作的拒绝率,旨在为安全研究者“放宽门槛”。

表面上是两家公司的技术竞赛,实质却标志着大模型公司正将安全能力直接封装进AI体系。一位资深网络安全工程师坦言:“关键不在于模型多强,而是未来找漏洞的方式变了。”AI安全公司BraneMatrix布兰矩阵创始人兼CEO李光辉指出:“传统网络安全问题正在被算法化重构,算法本身的安全将上升为AI原生安全,成为新时代的核心能力。”

能力重构:从人力积累到算法封装

传统网络安全高度依赖人的经验与长期对抗积累。攻击与防御之间存在时间差,漏洞从被发现、被利用到被修复,能力在实践中逐步扩散。安全厂商的核心任务之一,是将复杂的安全能力产品化并交付客户。

然而,大模型的出现开辟了新路径。据官方披露,Mythos已在主流操作系统和浏览器中发现数千个零日漏洞,其中不少属于高危级别,某些能力甚至超越多数安全工程师。GPT-5.4-Cyber则通过分级信任机制,为防御性操作提供专门支持。

更值得关注的是,一旦大模型的代码理解与安全分析能力达到临界点,并获得相应授权,其便可规模化用于漏洞挖掘,甚至转化为攻击能力。这意味着,人不再是安全能力的唯一来源。

行业冲击:基础能力压缩与高阶能力放大

尽管多位从业者认为,短期内全面替代难以发生——安全涉及网络防护、身份认证、威胁情报、风控等复杂体系,且威胁情报数据积累、非标准化防护机制的现场判断等仍依赖人类经验——但冲击已不可避免。

当大模型以更低成本、更高频率接管漏洞分析、代码审计等环节时,安全行业的价值结构正在重塑:基础能力被压缩,高阶能力被放大。“这种变化不是替代,而是产业的重心转移。”一位资深安全研究员表示。

边界模糊:防御性承诺与潜在风险

Anthropic强调Mythos为“仅用于防御”的模型,仅向由52家科技公司组成的封闭联盟(包括亚马逊、苹果、谷歌、微软等)开放。理由是安全护栏尚未成熟,全面开放可能同时赋能攻击者与防御者。

然而,在实际安全实践中,“防御”常需通过渗透测试、红队演练等模拟攻击行为来实现。有研究发现,通过文言文、古拉丁文等“绕行表达”,部分大模型仍可能突破限制,进入几乎无约束的输出状态。一旦模型能力足够强大,攻防边界将迅速模糊,厂商难以精确控制。

风险投资人Marc Andreessen质疑,Anthropic的限制是否真出于安全顾虑,还是因算力不足以支撑大规模公开使用。李光辉则指出,将模型能力优先开放给美国科技巨头,可能使安全标准由少数主体单方面定义,“如果评估标准、测试环境和结果不透明,这种‘安全性’本身缺乏公信力”。

技术主导权与行业变局

值得警惕的是,无论是Mythos还是GPT-5.4-Cyber,均优先服务于美国科技生态。若关键技术仅向特定国家或机构开放,可能形成“技术壁垒”乃至“技术主导权”,这与网络安全行业长期依赖的“道德黑客”实践及协同披露机制有所偏离。

未来,漏洞挖掘能力的算法化可能重写行业门槛,而安全评估方式、验证路径乃至话语权,或将在封闭联盟中重新定义。对于传统安全厂商而言,如何在AI重构的价值链中重新定位,已成为必须直面的问题。