Demystifying the Mythos or Disrupting Bugonomics? From Zero-Day Asymmetry to Defender Remediation Throughput
本文认为,大语言模型对网络安全的主要影响并非仅仅增加零日漏洞的发现,而是从根本上改变了“漏洞经济学”,使瓶颈从发现漏洞转移至防御方验证、分类和修复由此产生的低成本、高数量报告的能力。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
以下是用通俗语言和日常类比对论文《揭穿神话还是颠覆漏洞经济学?》的解释。
宏观视角:重点不在于发现更多漏洞,而在于更快修复它们
想象你正在运营一座巨大的图书馆(即互联网的软件代码)。多年来,最大的安全故事都围绕着“零日漏洞”展开:它们稀有、隐蔽,且发现成本极高。只有少数精英间谍(攻击性黑客)能发现它们,并以数百万美元的价格出售这些秘密。
现在,人工智能(AI)来了。头条新闻宣称:"AI 发现了数千个漏洞!”但论文指出,虽然这是事实,我们却看错了故事的重点。
论文提出了一个名为“漏洞经济学”(Bugonomics)的概念。它认为,AI 不仅仅降低了发现漏洞的成本,更改变了我们处理漏洞的整个经济模式。真正的瓶颈不再是“在干草堆里找针”,而是“在干草堆里分拣,找出哪些针是真实的、危险的,以及如何修复它们而不破坏图书馆”。
核心类比:“漏洞工厂”与“维修车间”
将安全世界想象成一个两部分的系统:
- 工厂(发现漏洞): 这是 AI 大放异彩的地方。它可以扫描数百万行代码,以极低的成本吐出数千个“疑似”漏洞。
- 维修车间(修复漏洞): 这是人类(维护者)工作的地方。他们必须检查漏洞是否真实,评估严重程度,编写补丁,进行测试,然后发布。
论文的核心观点:
AI 已将工厂变成了高速传送带。现在,产生一个“存在漏洞的怀疑”非常便宜。然而,维修车间并没有变大。那些修复软件的人(尤其是开源项目中的维护者)仍然以同样的速度工作。
如果工厂每天发送 1,000 个“怀疑”,而维修车间每天只能处理 10 个真正的修复,系统就会堵塞。论文认为,AI 的真正价值不在于发现漏洞的数量,而在于它如何包装这些发现,以便维修车间能快速修复它们。
关键概念解析
1. “候选报告”与“确凿证据”
论文区分了不同类型的漏洞报告:
- 候选报告: 机器人说:“嘿,这行代码看起来有点奇怪。”(制作成本低,经常出错)
- 已验证发现: 人类检查后说:“是的,这是一个真正的漏洞。”
- 修复套件: 一个完整的包裹,包含漏洞报告、可运行的证明以及建议的修复方案。
类比: 想象一个垃圾邮件过滤器。
- 候选: 过滤器将邮件标记为“可能是垃圾邮件”。
- 已验证: 人类打开邮件并确认它是垃圾邮件。
- 修复: 人类删除它,屏蔽发件人,并更新过滤器规则。
- 问题: AI 擅长标记“可能是垃圾邮件”的邮件。但如果它每天标记 10,000 封邮件,人类的收件箱就会不堪重负。论文指出,我们需要 AI 去做“删除和屏蔽”(即修复)的工作,而不仅仅是标记。
2. “神话”与"Firefox"数据
论文分析了来自 Anthropic("Mythos"AI 背后的公司)和 Mozilla(Firefox)的真实数据。
- 结果: AI 发现了许多漏洞。在一个案例中,它在两周内发现了 Firefox 中的 22 个漏洞。
- 转折: 为了找到这 22 个真正的漏洞,AI 提交了 112 份报告。这意味着每发送 5 份报告,只有 1 份是真实的高质量漏洞。
- 成本: 虽然运行 AI 的成本很低,但人类检查这 112 份报告所需的时间成本却很高。论文计算出,人类检查工作的成本实际上可能高于 AI 本身的成本。
3. “旧漏洞”神话
头条新闻喜欢说:"AI 发现了一个隐藏了 20 年的漏洞!”
- 论文观点: 这是衡量成功的错误方式。仅仅因为漏洞很旧,并不意味着它很危险。
- 类比: 在车库里发现一把 20 年没用的积灰破椅子,并不像发现一座每天有人通行的桥上松动的台阶那样可怕。漏洞的“年龄”并不能告诉我们它是否构成真正的威胁。论文指出,我们应该停止使用“漏洞有多老”作为衡量 AI 好坏的指标。
4. 开源危机
论文强调了开源软件(由志愿者构建的免费软件)的一个特定问题。
- 现状: AI 可以为免费软件生成海量的漏洞报告。
- 问题: 维护这些软件的志愿者没有付费员工来检查这些报告。他们已经在利用夜晚和周末工作了。
- 风险: 如果 AI 用低质量报告淹没他们,志愿者就会精疲力竭。论文建议,使用这些软件的公司应该自己为“维修车间”的工作(验证和修复)买单,而不是仅仅将原始报告倾倒给志愿者。
我们应该衡量什么?
论文认为,我们需要改变谈论 AI 安全的方式。与其问"AI 发现了多少漏洞?”,我们更应该问:
- 它发现了多少“真实”漏洞?(精确度)
- 它节省了多少人类时间?(它是提供了一个现成的修复方案,还是仅仅提出了一个问题?)
- 每个“已修复”漏洞的成本是多少?(而不仅仅是发现它的成本)。
结论:编排而非替代
论文得出结论,AI 不会取代人类安全专家。相反,它将成为团队中的强大工具。
- 未来: 我们需要将 AI 与其他工具进行“编排”(协调)。AI 可以扫描代码并起草修复方案,但必须由人类(或专用工具)进行验证。
- 目标: 目标不是发现最多的漏洞,而是交付最安全的软件。
- 要点: “零日”时代(发现漏洞是罕见且昂贵的事件)正在转变为“修复吞吐量”时代(发现漏洞很容易,但在大规模修复它们才是难点)。
简而言之: AI 降低了发现问题的价格,但解决问题的价格仍然很高。赢家将是那些不仅能利用 AI 发现问题,还能向维修车间交付完全打包、随时可修复解决方案的人。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。