AI发现的Windows漏洞太多,微软都修不过来:我们该担心吗?
作者: CBINEWS
责任编辑: 邹大斌
来源: 电脑商情在线
时间: 2026-08-12 11:26
"小心许愿"——这是微软最近得到的教训。AI并没有像公司希望的那样帮助封堵安全漏洞,反而让黑客发现漏洞的速度快过了微软修复它们的速度。这使微软陷入两难:是投入巨量资源尽快修复每一个AI挖出的安全问题,还是只优先堵住最危险的漏洞、再以更低成本清理次要问题?这家公司的抉择,影响将极其深远。
Mythos 与 Project Glasswing:AI漏洞挖掘能力爆发
微软的困境源于Anthropic推出的Mythos AI模型。该模型专门用于网络安全和生物学研究,目标是在黑客发现漏洞之前尽快挖掘出安全缺陷。Anthropic的早期测试显示,Mythos在发现Windows安全漏洞方面取得了惊人成功。据Axios今年6月报道,Mythos仅用31分钟就为Windows内核漏洞生成了第一个概念验证利用。
Anthropic指出,测试"揭示了一个严峻的事实:AI模型的编码能力已达到这样的水平——在发现和利用软件漏洞方面,它们能超越除最顶尖人类以外的所有人"。"Mythos Preview已经发现了数千个高危漏洞,包括每个主流操作系统和浏览器中的漏洞。以AI的进步速度,用不了多久这些能力就会扩散开来,甚至可能落入不打算安全使用它们的人手中——对经济、公共安全和国家安全的影响可能非常严重。"
为此,Anthropic发起了名为Project Glasswing的防御性安全项目,微软、谷歌、亚马逊、英伟达、苹果等众多公司都参与其中。理论上这是个好主意:在黑客之前发现并修复漏洞,大家都更安全。但问题在于,Mythos对所有人开放,它发现安全漏洞和缺陷的速度已远远超过公司修补的速度——尤其是微软。ProPublica在7月底报道称,"微软正在努力修复,但速度跟不上"。
修补滞后:只修最危险的
目前微软只修补最危险的漏洞。据ProPublica报道,内部记录显示微软计划"最终"处理Mythos发现的中等严重度漏洞,而对低严重度缺陷则只字未提。这是许多公司常用的漏洞分级处理方式,但一些专家认为,在AI时代这是一种危险的做法。
美国国家安全局前首席AI官、现任Anthropic高级技术顾问、美国外交关系委员会AI高级研究员Vinh Nguyen特别担心这种方法是过时的。他告诉ProPublica:"问题在于,你可以把四个低级漏洞串联起来,其效果等同于一个高危漏洞。如果你是微软,当前的分级策略可能正在低估风险。"
Mythos发布以来,微软已经很难跟上修补漏洞的节奏——2026年7月的补丁星期二修复了622个漏洞,创下微软历史之最,而接下来只会更难。
微软的历史包袱
微软在安全问题上本就处于风口浪尖。一年前,最严重的攻击之一是SharePoint被黑,数万台服务器被入侵,受害者不仅有数千家企业,还包括美国国立卫生研究院(NIH)、负责国家核安全的核安全管理局(NNSA)、国土安全部(DHS)、网络安全和基础设施安全局(CISA)、运输安全管理局(TSA)、海关和边境保护局(CBP)以及联邦紧急事务管理局(FEMA)等众多政府机构。
更早之前,国会中就有人威胁,如果微软不改善安全就要取消其合同。参议员Eric Schmitt和Ron Wyden曾致信五角大楼,要求其不要增加对微软产品的使用:"我们怀着严重关切写信,因为国防部正在加倍执行一项失败的战略——在国会和政府审查导致美国高级官员通信遭大规模黑客攻击的网络安全失误之际,仍增加对微软的依赖。"
那次攻击和信件最终不了了之。但如果再次发生重大攻击,情况可能瞬间改变。黑客必然开始利用Mythos快速发现漏洞的能力,尤其当微软无法全部修复时。下一次由AI驱动的重大黑客攻击,可能极其危险——不仅对企业、政府,对微软自身也是如此。
