AI 發現的漏洞並未呈現爆炸性攻擊趨勢,實證資料反駁「Frontend model 助長攻擊」論
為何重要
這篇研究給當前的安全熱潮降溫,證明 AI 目前更多是協助防禦者「搶快修補」,而非直接製造針對性的超級武器。投資人與防禦者應調整預期,前臺模型對攻擊者的具體幫助恐被誇大,且攻擊者的重心已明顯轉向 AI 軟體堆疊本身及 CMS 等傳統高風險領域。
VulnCheck 針對 Anthropic 的 Project Glasswing 與伯克利漏洞研究計畫進行分析,結果顯示 AI 輔助發現的漏洞實際被武器化的比例極低,並未如宣傳般對攻擊者造成決定性優勢。
- 分析涵蓋 1,061 個公開歸因於 AI 輔助的漏洞發現,僅有 14 個(約 1.3%)被確認在野利用,此數字幾乎與 VulnCheck 資料集中所有漏洞的平均被利用率持平。
- Claude Mythos 在 Project Glasswing 中識別出 23,019 個潛在弱點,但截至報告時僅有 126 個被公佈為 CVE(常用漏洞與風險編號),且只有 1 個被確認遭利用。
- 研究指出 Frontend model 目前主要提升的是漏洞揭發的「量」,而非「可被武器化的比例」,顯示加諸受害者身上的風險差距並未大幅縮小。