AI 真正黑进现实的四次,以及每次打开了什么

FOUR TIMES AI ACTUALLY HACKED SOMETHING REAL, AND WHAT EACH ONE BROKE OPEN

中文译文 · 11k 字

一句话摘要

标题主题:AI 四次真正黑进现实世界的案例及其突破

AI 真正黑进真实东西的四次,以及每一次都打破了什么 2026年7月21日 · 10 分钟阅读 · 查看原文 ↗ AI 自动化 Claude 四个不同的实验室,四个不同的系统,四个完全不同的任务。这些没有一个是靠运气的单条头条新闻。它是同一个转变,从四个方向同时显现出来:找到软件的缺陷,不再需要一个真人坐在键盘前盯上好几个星期。 开始前先简短说明一下。这些研究没有一项是我的。功劳完全归于下面点名的研究者和团队。这篇文章是我对他们已发表成果所做的、用我自己的大白话写的总结,写的方式是让一个完全没有计算机安全背景的人也能跟上每一步、并且真正享受它,而不是声称这些工作里有任何一项是我的。 有几个词值得一开始就定义清楚,因为下面会反复出现。漏洞(vulnerability)就是软件里的一个错误,它让人做出本不该能做的事。零日漏洞(zero-day)是一个还没人抓到的漏洞,意思是防守方有零天时间来准备。RCE,即远程代码执行,是最坏的结果:它意味着攻击者能从世界任何地方,让一台电脑运行他们想要的任何命令。 那个突破进去的 本月早些时候,一家叫 Searchlight Cyber 的公司的安全研究员,试了一件不寻常的事。OpenAI 公开了它用来让自己某个模型解出一道真正困难、此前无人解出的数学题的精确提示词。研究员 Adam Kues 拿走了那个提示词结构,把它对准了 WordPress,而不是数学。WordPress 是互联网上大约每十个网站里四到四点五个背后的软件,所以它身上的一个严重缺陷,会影响到海量甚至从没听说过它的人。 他给了这个模型——叫 GPT-5.6 Sol Ultra——一个任务:从头读 WordPress 自己的代码,像一个没有任何内部知识的攻击者不得不做的那样,找一个不用登录就能进去的入口。没有捷径,不看旧的 bug 报告,不去作弊式地查看别处已经修过什么。 这是他发现的通俗版。在 WordPress 深处,一个小混淆让一个访客能把自己的指令偷偷塞进一个发给站点数据库的请求里,全程不用登录。这类错误有个名字,SQL 注入,而且它其实是一类非常古老、被理解得很透的 bug。这个想法的最简版本长这样: ```sql # SQL 注入背后的基本思想,简化版 query = "SELECT * FROM users WHERE id = " + visitor_input # 如果 visitor_input 本该是个普通数字,比如 5, # 完成的命令读作: # SELECT * FROM users WHERE id = 5 # 但没什么能阻止一个访客改发这个: # visitor_input = "5 OR 1=1" # 现在完成的命令实际读作: # SELECT * FROM users WHERE id = 5 OR 1=1 # "1=1" 永远为真,所以数据库不再返回一个用户, # 而是把每一个用户都交了出来 ``` 这就是那个百年老想法。模型真正找到的,是它的一个藏得好得多的版本,埋在一个大多数人从没听说过的功能里,而且需要真正的聪明劲儿才能发现。从那开始,它又继续干了几个小时,用同一个小裂缝,骗站点短暂地相信一条假指令真的是管理员发出的,从而凭空造出一个真正的管理员账户。有了管理员账户,上传一个能运行任意代码的文件,就只是一次点击的事。 模型从开始到结束构建这一切的总耗时:十个多小时多一点。总成本:大约 $25。Kues 本人坦言,他不认为一个人类研究员能在十小时内找到并完成这条精确的链,他甚至不确定,如果一开始就把第一个 bug 交给某位研究员,这个时间窗内是否还有可能完成。这个缺陷现在有了名字 wp2shell,两个官方追踪编号,而 WordPress 安全团队做了一个不寻常的举动:把修复强制推到每一个受影响的站点上自动完成,而不是等各个站长自己去更新。 那个在攻击发生前就把它拦下来的 这个故事里的 AI 并不都在试图闯进去。Google 运营着一个叫 Big Sleep 的项目,由它的两个安全团队——Project Zero 和 DeepMind——共同构建,它的整个目的正好相反:读那些还没发布的代码,或已经存在于世界上的代码,在别人之前找到缺陷。 它的第一次成功,是在 2024 年末,在 SQLite 里找到了一个 bug。SQLite 是一块小却极其重要的软件,静悄悄地在世界上巨量应用里运行着,常见到大多数天天用它却的工程师都说不出它在那里。这个 bug 不知道已经躲过 Google 自家自动找 bug 工具多久了。Big Sleep 找到了它,当天就修好了,而且它从未到达任何一个真实用户。 第二次时刻,不到一年之后,才是更了不起的那个。Google 追踪线上威胁的团队注意到,有未知攻击者在悄悄准备使用 SQLite 里的某个缺陷,某个地方,只是他们还不知道是哪一个。这对防守方来说通常是噩梦场景——一个看不见时钟的倒计时。他们把自己知道的那一点点交给了 Big Sleep,而它精确地算出了攻击者即将使用哪个 bug。Google 在任何一次攻击发生之前就打了补丁。他们称之为有记录以来第一次,一个 AI agent 直接拦下了一场已经正在进行中的真实攻击,而不只是发现了一个静静躺在某段代码里的 bug。 那个悄悄黑赢了排行榜上每一个人的 HackerOne 是世界上最大的漏洞赏金(bug bounty)平台之一。漏洞赏金是一套让公司付真金白银给独立研究员、好赶在罪犯之前找到自家软件缺陷的系统。每天有成千上万技术高超的人在上面竞争,还有一个公开排行榜给其中最优秀的人排名。 2025 年 6 月,美国排行榜最顶端的那个名字,有史以来第一次不是一个人。它是一个叫 XBOW 的自主系统,由一个大约一年半前才开始做它的小团队构建。它能到那个位置,是靠真的在真实公司的真实、线上系统上跑了大约五个月,而不是练习题。 他们怎么做到的,最有趣的部分其实不在于底层模型发现问题的能力有多强——团队说那反而被证明是较容易的一半。而在于诚实。AI 模型臭名昭著地会自信地声称东西坏了,而其实没坏。所以 XBOW 不去相信模型的一面之词,而是构建了一个完全独立的系统,它唯一的任务就是在任何发现靠近人类之前,把每一条发现都复核一遍,确保它是一个真实、可证明、可利用的问题。正是这种纪律,让 285 个经过验证的漏洞把它一路带到了榜首,而这个数字在接下来的几个月里还在继续增长到几千个。 那个由政府证明能在规模上奏效的 四个里最官方的那个,遥遥领先。DARPA,几十年前资助过互联网最早版本的那个美国国防研究机构,花了整整两年办一场公开竞赛,叫 AI Cyber Challenge。任务:构建一个完全自主的系统,既能找到、也能真正修复真实软件里的安全缺陷——那些跑着电网和医院这类东西的软件——而不用人来做这些活。Anthropic、Google、Microsoft 和 OpenAI 都贡献了模型访问权限,帮它成为可能。 七支来自世界各地的决赛队伍,在 2025 年 8 月的 DEF CON 安全大会上对决。七支队伍里每一支都至少找到了一个真实的、此前未知的安全缺陷,全场一共 25 个,藏在真正要紧的软件里,比如 Linux 操作系统和跑着巨量网站的软件。其中接近一半还被自动修好了,队伍平均从发现 bug 到拿出一个可用修复,大约 45 分钟。一支由佐治亚理工学院和几所韩国大学的研究者组成的队伍,叫 Team Atlanta,拿了第一名。 之后,DARPA 把大部分获胜系统免费公开发布,特意让世界上任何公司或开源项目都能立即开始使用它们。 安全窗口到底缩小了多少 从这四个单独的故事后退一步,有一个数字把它们串在一起,一个全世界安全团队都紧盯的数字:一个缺陷从被公开知晓,到有人真的用它攻击真实系统,中间的时间。据 Mandiant——一家大型网络安全研究公司——这个窗口从 2020 年的 700 多天,掉到了 2025 年的仅仅 44 天,五年里大约十六倍的坍缩。Palo Alto Networks 的另一项研究发现,今天一旦攻击者真的进入了一个系统,最快的那四分之一大约 72 分钟内就在偷数据了,而一年前这还是 285 分钟。 说白了,防守方过去能指望的那个先手优势——从 bug 被发现到有人真的把它武器化之间的几周甚至几个月的安静时间——基本已经消失了。上面这四个故事,是这个原因里很有分量的一部分。 真正在改变的是什么 这四个里,没有一个是冲着"因为简单而被选中"的目标做的实验室演示。WordPress 跑着数以亿计的真实网站。SQLite 静悄悄地无处不在。HackerOne 的排行榜是成千上万技术真材实料的人,为了真钱、对抗真实公司。DARPA 的挑战用的是真实的关键基础设施代码,不是设计出来让人能解出来的虚构谜题。这些里每一个,都是对着这个乱糟糟、高风险、真实版本的问题测试的,而每一个都撑住了。 不同的是,不是电脑现在能做某件没人想象过的事。自动化工具帮安全研究者干活已经几十年了。不同的是,现在走到那里需要的东西少太多了。过去需要一个专家同时把十几个各自无聊的小细节一起攥在脑子里、一攥就是几天甚至几周的工作,现在只要几个小时、花大概两份披萨的钱;或者七支不同的队伍在同一个周末各自得出同一个答案;或者一个防守方的预警系统,在攻击者还没敲门之前就悄悄把门关上了。 数字世界不是单纯地在变得更危险,也不是单纯地在变得更安全。它在战斗的两边同一时刻都在变快,而过去总有一点更多喘息空间的那一边——防守方——恰恰是刚刚丢掉了它一直指望的大部分缓冲的那一边。不管你现在正在不假思索地使用的软件是哪一块,往后的诚实预期是:找出它哪里有问题,不管是出于更好的理由还是更坏的理由,成本都比以往任何时候都低。 标签:# X # AI # 自动化 # Claude # ChatGPT 相关文章 10 个 SEO 外链 Claude 自动化,3 个月换来 61k 次 AI 提及 外链建设就是不断试错。 SEO AI Claude 自动化

原文参考:https://maxed.wiki/posts/four-times-ai-actually-hacked-something-real-and-what-each-one-broke-open/ (Maxed.wiki,本页为站内中文整理)