网络安全

当AI开始自动发现漏洞:Mythos之后,网络安全正在进入“攻防共演”时代

随着Anthropic与OpenAI逐步扩大前沿模型在漏洞发现与安全分析中的可用性,网络安全的竞争逻辑正在发生变化:AI不再只是防御工具,也正在成为攻击链条、漏洞优先级和安全预算分配的重塑力量。

当AI开始自动发现漏洞:Mythos之后,网络安全正在进入“攻防共演”时代

过去十年,企业安全的核心逻辑是围绕“已知威胁”建立防线:更好的日志、更快的响应、更完整的漏洞管理、更严格的权限控制。但在前沿AI开始进入漏洞发现、代码分析和安全评估之后,这套逻辑正在失效。安全行业面临的变化,不是单纯多了一类工具,而是威胁生成、漏洞挖掘和防御验证的速度结构被重写。

据CSO Online报道,在伦敦 Infosecurity Europe 会议上,行业专家提醒企业安全团队要准备迎接下一波前沿AI模型带来的冲击。Anthropic正在扩大其 Project Glasswing 计划,为更多经过筛选的机构提供 Claude Mythos 的访问权限;与此同时,OpenAI也被报道向英国多家大型银行提供其网络安全工具。表面上看,这些动作像是厂商在扩张企业试点,但从产业角度看,它们标志着一个更深层的变化:AI正从“帮助人类做安全”进入“重构安全本身”的阶段。

漏洞发现正在被模型化

安全行业长期依赖专业人员的经验、工具链和手工判断。无论是渗透测试,还是漏洞优先级排序,本质上都需要高强度的人力投入。前沿AI模型的加入,改变的是这条链条上的每一个环节。

Anthropic 的 Mythos 被业界视为一种结构性信号:它不仅能够辅助发现漏洞,还可能以更广的代码理解能力、更强的行为分析能力,以及更高的自动化程度,去识别传统测试常常遗漏的风险路径。报道中提到,Mythos 甚至可能更容易把多个中等严重程度的漏洞“串联”成高影响风险。这一点非常关键,因为现实攻击往往并不依赖某一个致命缺陷,而是依靠多个看似不起眼的问题叠加。

这意味着,安全团队面对的不再只是单个 CVE 或单点修补,而是“漏洞组合”的动态威胁。传统漏洞评分体系在这里开始显得笨重:单个漏洞的严重性可能并不高,但在攻击链中,它的价值会被模型放大。换句话说,AI不只是提高发现速度,也在改变漏洞本身的经济学。

防御侧的优势,正在来自“规模化对抗”

从防守方角度看,前沿AI并不只是一个风险源,它也可能是成本转移工具。英国国家网络安全中心(NCSC)相关负责人在会议上指出,组织可以利用AI更好地写代码、寻找漏洞,并将更多成本施加给攻击者。这种表述背后的含义非常现实:如果攻击者能够借助AI更快地枚举资产、寻找弱点、生成攻击链,那么防御方也必须用类似规模的自动化能力去验证、分类、修复和复测。

这会把企业安全从“人工密集型响应”推向“机器辅助的持续对抗”。安全团队不再只是事故发生后的处置部门,而是需要像工程团队一样持续做验证、回归测试和风险优先级管理。报道中提到的 hardening access controls 与 incident response exercises,也说明安全基础能力仍然重要,只是它们的意义已经变化:它们不再是最佳实践清单上的合规项,而是AI时代的最低生存条件。

为什么“son of Mythos”值得警惕

Cobalt CTO Gunter Ollmann 在会议上用“son of Mythos”来描述接下来可能出现的新一代前沿AI安全工具。这个说法并不是夸张修辞,而是对产业演进节奏的判断:当第一代工具刚被限制性开放,下一代工具往往已经在路上,而且会更便宜、更易用、更普及。

这对安全行业的冲击有两个层面。

第一,能力下沉。今天需要严格审批、白名单和合作伙伴关系才能接触到的前沿安全模型,未来可能会以更低门槛的方式扩散到更多企业、外包团队,甚至更广泛的攻击者生态。

第二,节奏加速。安全产品迭代周期本就比攻击者慢,而当模型本身开始改写漏洞发现速度时,企业的补丁、审计和复测流程会被迫提速。这里真正可怕的不是单一模型,而是“模型驱动的持续竞争”形成后,任何组织如果不进入这条曲线,就会在能力上迅速落后。

传统威胁建模正在失去确定性

Cloud Security Alliance 的相关观点也揭示了一个更深的变化:当多个漏洞可以被自动串联时,传统威胁建模中那种相对稳定的“已知弱点地图”开始失去确定性。过去,企业可以假设自己已经识别了大部分关键风险,并围绕这些风险进行防御;但在AI辅助的漏洞挖掘环境里,这种假设越来越脆弱。

这不是说漏洞评分体系完全失效,而是它的中心地位在下降。企业需要从“漏洞管理”升级为“攻击路径管理”,从“打补丁”升级为“控制可利用性”。这也解释了为什么越来越多安全讨论开始强调身份控制、最小权限、访问边界和响应演练,而不仅仅是扫描结果。

安全产业正在从工具市场走向模型市场

如果把这个事件放到更大的科技产业图景中,就会发现安全行业正在经历一次平台化。过去,安全市场由大量垂直工具构成:扫描器、WAF、EDR、SIEM、ASM、渗透测试服务,各自解决一个环节。但前沿AI模型的出现,让这些能力开始向通用模型层集中。

这带来两个后果。

其一,安全能力可能被“基础模型化”。像 Claude、GPT 这类模型不一定替代专业安全产品,但它们会吸收一部分高频、标准化、可复用的分析工作。

其二,安全创业公司必须重新定义差异化。未来的竞争不只是“谁的漏洞库更全”,而是谁能把模型能力与企业环境、合规边界、事件响应流程以及真实验证场景连接起来。换言之,创业公司若没有数据闭环和工作流嵌入,很容易被模型平台挤压。

对企业而言,这不是试点问题,而是治理问题

很多企业会把前沿AI安全工具看作一个可选试点:给红队试用、让安全团队先跑一跑、在有限环境中观察效果。但这种思路低估了变化的深度。AI进入漏洞发现与安全运营,意味着企业必须重新设计治理框架:谁可以访问模型、数据如何隔离、生成结果如何验证、误报与漏报由谁负责、模型建议能否直接进入生产修复流程。

这类问题本质上已经超出工具采购范畴,进入技术治理和责任分配范畴。尤其在金融、关键基础设施和大型云环境中,模型输出一旦进入安全决策链,就会带来新的合规和审计要求。

更大的趋势:AI把“安全”变成一场基础设施竞赛

从全球科技竞争视角看,这类前沿安全模型的扩散并不只是企业软件升级,而是算力、模型、数据和安全流程的共同竞赛。谁能更早把AI嵌入漏洞发现、代码审查、身份管理和响应自动化,谁就更有可能在未来的安全成本曲线上占据优势。

同时,AI安全能力也会反过来影响云计算、芯片和企业软件市场。更复杂的模型意味着更高的推理需求、更大的算力开销、更强的基础设施绑定;而一旦这些能力成为企业安全的常态,模型提供方就不再只是应用层厂商,而会更深地进入企业技术栈核心。

这也是为什么“son of Mythos”这个说法具有象征意义:它指向的并不是某一款产品,而是一个新秩序的前夜。在这个秩序里,攻防不再是人类与工具的对抗,而是模型驱动的持续竞赛。对企业来说,问题已经不是要不要使用AI,而是如何在AI武装的攻击者到来之前,先把自己的防御体系升级为同样的速度。

结语

前沿AI正在把网络安全从一个以经验和规则为中心的行业,推向一个以模型、算力和持续验证为中心的行业。Anthropic 和 OpenAI 的动作只是开始。真正值得关注的,不是某个模型是否更强,而是安全产业的底层假设是否还成立。

如果漏洞发现、攻击链构建和安全验证都开始被AI加速,那么企业、监管者和安全服务商面对的将不再是“更多威胁”,而是“更快的现实”。在这种环境里,落后的不是工具,而是组织对速度的理解。

SEO 描述 前沿AI正进入漏洞发现与安全运营核心环节。本文分析 Anthropic Mythos、OpenAI Cyber 工具、攻击链自动化、企业防御升级与网络安全产业重构,讨论AI如何改变漏洞管理、红队测试、合规治理与全球科技竞争。

信息源头 URL https://www.csoonline.com/article/4180920/beware-the-son-of-mythos-security-experts-warn.html

来源边界 · thedailytech

thedailytech 将这段说明放在「科技新闻 / AI 与创新 / 大型科技公司」的站点语境中。读者复用摘要前应先打开来源链接: 日期、名称和状态变化仍需重新核对。「科技新闻 / AI 与创新 / 大型科技公司」解释了本文的本地编辑角度。

Source links

  1. https://www.csoonline.com/article/4180920/beware-the-son-of-mythos-security-experts-warn.htmlPrimary

相关文章

返回频道