网络安全

AI自主漏洞发现:漏洞赏金行业的终结还是重生?

Anthropic的Claude Mythos模型以机器速度发现漏洞,迫使漏洞赏金行业和攻防安全团队适应一个发现漏洞不再是难题的未来。

从猎人到机器:漏洞发现范式的转移

2026年4月,Anthropic发布Claude Mythos模型,宣称在数周内发现了数千个零日漏洞,涵盖所有主流操作系统和浏览器。这不仅是技术突破,更标志着漏洞发现从人类主导转向机器自主的时代拐点。漏洞赏金行业——这个曾让独立安全研究者年入数十万美元的生态——正在经历前所未有的震荡。

漏洞赏金的黄金时代与暗流

漏洞赏金并非新概念。1983年,Hunter & Ready用一辆大众甲壳虫汽车悬赏VRTX操作系统中的bug,开启了漏洞悬赏的先河。此后,Netscape(1995年)、谷歌(2010年)、Facebook(2011年)相继建立官方赏金计划。2012年HackerOne和Bugcrowd等平台的出现,将漏洞发现商品化,催生了职业漏洞猎人群体。

到2022年,顶尖猎人如Youssef Samouda年收入可达40万美元。但暗流早已涌动:自动化工具和初步的AI辅助开始改变效率天平。2025年,自主攻防安全公司XBOW已登上HackerOne排行榜首位。AI不再是辅助,而是竞争者。

AI的“双重挤压”

2026年,漏洞猎人们普遍使用Claude等模型辅助搜索,但副作用显现:报告激增导致平台严重拥堵,重复报告和低质量提交泛滥。知名猎人Cassim Khouani(Aituglo)在《2026年漏洞赏金现状》中描述:AI一夜发现10个漏洞,一半是重复,其余等待审核数周。他直言:“我们熟悉的漏洞赏金正在消亡。”

平台和厂商同样承压。2026年4月30日,谷歌以AI导致报告量异常为由,降低Chrome赏金并提高Android赏金,试图引导猎人关注更核心的产品。这种调整反映了AI对传统赏金激励机制的冲击:当机器能发现漏洞时,按漏洞付费的模式价值不再。

Mythos:从力量倍增到能力替代

Claude Mythos的出现彻底打破了平衡。据Anthropic披露,Mythos Preview在1000个开源项目中检测出超过23,000个潜在漏洞,包括大量之前未知的零日。其能力已超越绝大多数人类猎人。更关键的是,Anthropic推出Project Glasswing,提前向主要软件厂商开放模型,让厂商在漏洞公开前自行修复。

美国网络安全和基础设施安全局(CISA)也发布指南,敦促CISO构建“Mythos就绪”的安全计划,强调引入AI代理来匹配攻击者的速度。这意味着,漏洞发现正从“找出问题”转向“以机器速度解决问题”。

行业未来:进化而非死亡

Khouni认为,2024年的漏洞赏金已死,但2026年的是“不同的运动”。真正能存活的猎人不是运行最多AI代理的人,而是知道该找什么、该往哪看的人。AI是倍增器,但无法取代人类对业务逻辑和复杂攻击链的理解。

对于整个行业,影响是双重的。一方面,平台必须改进审核机制,利用AI自动筛选和验证报告;另一方面,厂商需要重新设计安全开发流程,将AI自主测试融入CI/CD管道。漏洞赏金可能从“发现漏洞获得报酬”转向“提供修复验证和风险上下文”的高附加值服务。

用长远眼光看,AI并没有杀死漏洞赏金,而是将其推入一个新阶段。在这个阶段,人类与机器的协作模式将重新定义安全行业的价值链条。适应者将找到新生态位,固守旧模式者必将被淘汰。

来源边界 · thedailytech

thedailytech 将这段说明放在「科技新闻 / AI 与创新 / 大型科技公司」的站点语境中。读者复用摘要前应先打开来源链接: 日期、名称和状态变化仍需重新核对。「科技新闻 / AI 与创新 / 大型科技公司」解释了本文的本地编辑角度。

Source links

  1. https://www.securityweek.com/will-ai-kill-the-bug-bounty-industry/Primary

相关文章

返回频道