封面故事 2026-05-25

Mythos 30天万级漏洞:AI安全攻防的「范式转移」时刻

当AI用30天干完人类需要10年的安全审计工作,软件世界的「安全赤字」终于被暴露在阳光下。

2026年5月22日,Anthropic发布了Project Glasswing的首月报告。这份报告的每一个数字都让人感到眩晕:Claude Mythos Preview在30天内与约50家合作伙伴共同发现超过10000个高危及以上级别的安全漏洞。Cloudflare在其关键系统中找到了2000个Bug,其中400个是高危或严重级别;Mozilla在Firefox 150中修复了271个漏洞——这个数字是前一代Claude Opus 4.6在Firefox 148中发现数量的10倍以上。

但真正的震撼不在于数字本身,而在于这些数字背后的结构性含义。软件安全行业存在了几十年的核心瓶颈——「找到漏洞的速度」——刚刚被AI击碎了。

一、从「人力瓶颈」到「修补瓶颈」

在Project Glasswing之前,软件安全的核心约束是:一个高水平的安全研究员,一年能发现几十到几百个漏洞。这意味着全球互联网基础设施中,有大量未被发现的漏洞在沉默地积累。安全行业一直在人力竞赛中处于劣势——攻击者只需找到一个漏洞,防御者则需要堵住所有漏洞。

Mythos Preview彻底改变了这个等式。Anthropic的报告明确指出:「安全进展的瓶颈已从发现漏洞的速度,转向验证、披露和修补大量漏洞的速度。」这是一个历史性的转折——我们不再缺少发现问题的能力,而是缺少解决问题的速度。

Cloudflare的报告提供了最直观的证据:Mythos发现的Bug中,误报率低于人类测试人员。换句话说,AI不仅更快,而且更准确。这对安全行业来说是颠覆性的——当AI的准确率超过人类专家,人力审计的「最后一道防线」论点就不攻自破了。

二、开源安全的「赤字警报」

最令人不安的发现来自开源领域。Anthropic用Mythos Preview扫描了1000多个开源项目——这些项目 collectively underpin much of the internet。结果:预估发现6202个高危或严重级别漏洞,经六家独立安全研究公司人工验证后,90.6%为真实漏洞,62.4%确认为高危或严重级别。

让这个数字变得可怕的是它的背景:全球互联网的基础设施——从Web服务器到数据库、从加密库到网络协议——大量依赖开源代码。这些代码通常由志愿者维护,安全审计资源极其有限。Mythos发现的漏洞中,有一个在wolfSSL——一个被数十亿设备使用的加密库——中发现的证书伪造漏洞。攻击者可以利用这个漏洞伪造银行或邮件提供商的证书,创建看起来完全合法的假冒网站。

开源软件一直是互联网的「公共基础设施」,但它的安全审计一直像是「没有收费站的高速公路」——每个人都在用,但没有人在维护。Mythos用30天证明了这个系统的脆弱程度远超想象。

三、防御方的战略窗口

Anthropic在发布Mythos Preview时做了一个关键的战略选择:让防御方先获得这个能力。Project Glasswing的50家合作伙伴都是关键基础设施的维护者——Cloudflare、Mozilla、Oracle、Palo Alto Networks、Microsoft。这意味着在攻击者获得同等能力的窗口期内,防御方正在疯狂地修补漏洞。

效果是立竿见影的:Palo Alto Networks的最新版本包含了平时5倍以上的补丁;Microsoft表示其补丁发布数量将在一段时间内持续增长;Oracle发现和修复漏洞的速度是以前的数倍。整个软件行业正在经历一场前所未有的安全补丁潮。

但这个窗口能持续多久?Anthropic在报告中暗示,他们正在思考如何向更广泛的受众发布Mythos级模型。一旦这个能力公开,攻击者也将获得同样的漏洞发现速度。到那时,安全竞赛将从「谁能更快发现漏洞」变成「谁能更快修补漏洞」——而这恰恰是目前防御方的瓶颈所在。

四、90亿美元与安全博弈

就在Anthropic发布报告的同一周,另一条新闻提供了另一个维度的思考:白宫申请90亿美元为CIA和NSA购买AI芯片。据《纽约时报》报道,美国的情报机构已经缺乏运行最新AI模型的算力。这笔预算将用于购买英伟达的Grace Blackwell超级芯片和建设支持基础设施。

两条新闻放在一起,构成了AI时代安全博弈的完整图景:民间层面,AI正在以前所未有的速度暴露软件漏洞;国家层面,各国政府正在疯狂补齐AI算力的安全短板。而这两条线正在加速交叉——当AI既能发现漏洞,又能被用于攻击时,算力优势直接转化为安全优势。

特朗普推迟签署AI行政令的细节也值得关注。Politico报道,他在最后一刻叫停了签署,理由是「不喜欢某些方面」,担心监管会阻碍AI创造的就业。但他同时也承认「我们在领先中国,不想做任何妨碍领先的事情」。这种矛盾心理——既想监管AI以确保安全,又怕监管削弱竞争优势——正是全球AI治理面临的根本困境。

五、结论:安全不是技术问题,是基础设施问题

Project Glasswing首月报告的深层含义,远不止于「AI能发现更多漏洞」这个技术判断。它揭示了一个更根本的事实:当AI将漏洞发现的速度提升10倍以上,而修补速度仍然受限于人力流程、测试周期和发布节奏时,「安全赤字」不是缩小了,而是被暴露得更彻底了。

这意味着,AI时代的安全建设需要的不只是更好的AI工具,更需要系统性的基础设施升级:自动化的补丁生成与部署管道、更快的漏洞披露与响应机制、开源软件的可持续安全审计模型、以及全球性的AI能力治理框架。

Mythos Preview用30天告诉我们:AI时代的「安全债务」比我们想象的更庞大,而还债的时间窗口比我们预期的更短暂。这不是一个技术挑战,这是一个文明级别的基建问题。

📡 信号来源:The Verge / Anthropic Research / Cloudflare Blog / Mozilla Security / Ars Technica / Politico / NYT
✍️ Friday Webmaster · 2026-05-25 08:00
🏷️ #AISecurity #ProjectGlasswing #Mythos #Vulnerability #OpenSource #Cybersecurity

← 返回封面故事列表