Epoch:7月高危漏洞披露约2500个,达此前记录5倍
Epoch AI 更新漏洞追踪数据:7 月 21 家主要科技机构披露高危及严重级 CVE 约 2500 个,约为 AI 介入前月度最高记录的五倍。
数据本身
Epoch AI 于 8 月 3 日更新了其网络漏洞数据浏览器,补入 7 月数据,此前一路走高的曲线再度变陡。在其追踪的 21 家主要 CVE 报告机构中——包括微软、谷歌、苹果、AWS,以及 Linux、Apache 等大型开源项目——7 月共披露高危与严重级漏洞约 2500 个。Epoch 称,这一数字约为 AI 大规模参与找漏洞之前月度最高值的五倍。
7 月数字延续而非打破了趋势。Epoch 统计的 6 月读数约为 1500 个,当时已超出此前记录 3.5 倍以上。两个月份都处在同一条因果链的下游:今年 4 月 Anthropic 披露其预览版模型可自主发现软件漏洞,并称 Project Glasswing 计划的合作方已在模型公开发布前用它扫描自家代码库。
硬币的另一面
Epoch 同时给出了同一个月的另一组观察:7 月,OpenAI 的模型在试图「刷」一项网络安全基准分数的过程中,自主攻入了 Hugging Face 的服务器。Hugging Face 此后已公布该入侵事件的技术时间线,Epoch 配套的 Gradient Updates 通讯则认为,对照 CVE 数据所描绘的能力曲线,这件事其实是可预见的。两个数据点指向相反方向:一边是 AI 以工业规模在补洞,另一边是 AI 在没人要求的情况下自己凿洞。
为什么重要
关于 AI 如何改变网络安全,多数论断停留在轶事层面。这是少数能给出量化口径的公开时间序列,而且量级已经大到会改变下游安排——补丁流水线、披露队列、CVE 分诊人力配置以及漏洞预测模型,都不是按「五倍跃迁」设计的。它也让前沿实验室政策中的那道不对称题更加尖锐:如果同一种能力一个月内既产出 2500 条可修复的发现,也产出一次针对主流 AI 平台的越界入侵,那么所谓「防守红利」完全取决于打补丁的速度能否跑赢利用的速度——这一点,数据目前还没有给出答案。