Bitget App
交易“智”变
快捷买币行情交易合约理财AI广场更多
补丁末日:AI 一天能造出的武器,人类要修三个月

补丁末日:AI 一天能造出的武器,人类要修三个月

左兜进右兜左兜进右兜2026/07/23 05:36
作者:左兜进右兜
补丁末日:AI 一天能造出的武器,人类要修三个月 image 0

攻击方只要一天,防守方要三个月

摩根大通最新一期 Eye on the Market,写了一件正在发生但还没被定价完的事

大家好,我是右兜。

网络安全这条线前两年一直跟着 AI 叙事走,但走得断断续续。

今年重新进了我的关注范围——看过我独立站交易明细的朋友应该有印象,OKTA、CRWD、PANW 这几只我都参与过。

这个板块技术壁垒高,我自己也在补课,发出来是想跟大家一起研究。

7 月 22 日(UTC+8),摩根大通资管的 Michael Cembalest 发了一期专题 Eye on the Market,标题叫 Patchmageddon(补丁末日)。这个人写东西一向不客气,这期尤其,我觉得挺好的内容,利用大模型翻译给大家,一起学习。

先说结论:这份报告真正在讲的不是"AI 会被用来搞黑客",而是"发现漏洞的速度已经彻底甩开了修补漏洞的速度",而后者的瓶颈是人,不是技术。


一、一张图就能说完的事

报告开篇用了个比喻。1940 年代之前美国没有龙卷风预警,气象局开始发预警之后,龙卷风死亡率下降了 90%。平均预警时间只有 15 分钟(UTC+8)——但 15 分钟够了。

现在的问题是,这 15 分钟(UTC+8)正在消失。

报告里那张核心图,两条线:

组织的平均修复时间
2020 年约 60 天 → 2026 年预计约 95 天。在变慢。

攻击方从补丁公开到做出可用武器的时间
2020 年约 30 天 → 2025 年跌破 0 → 2026 年预计约 -7 天。补丁还没发布,利用代码已经在跑了。

两条线在 2025 年交叉。交叉之后就是纯粹的敞口。

补丁末日:AI 一天能造出的武器,人类要修三个月 image 1

配套的几个数字:

  • 漏洞从披露到首次被确认利用的 中位时间 :2021 年约一年,2026 年约 一天 ;报告引用的预测是 2027 年降到 一分钟
  • 2026 年, 接近 80%  的利用发生在漏洞公开披露当天或之前。
  • 2025 年全年披露的通用漏洞约  48,185 个 ,同期完成修补的约  7,500 个

差额不是余数,是库存。


二、为什么是现在

因为前沿模型把"找漏洞"这件事从手艺活变成了流水线。报告引用的几个案例:

  • Mozilla 用新一代模型测 Firefox 150,找到并修复了  271 个 漏洞,是上一版用 Claude Opus 4.6 时的十倍以上;
  • Cloudflare 首月找到  2,000 个  bug,其中 400 个高危或严重;
  • Anthropic 及其 Project Glasswing 参与方首月发现了  1 万多个 高危及严重级别的零日漏洞。

更值得注意的是两件事。

第一,这个能力是副产品。模型不是为攻防设计的,网络能力是在别的目标上训练出来的涌现结果。

第二,从"补丁"反推"武器"是机械劳动。一个漏洞被修,意味着修的位置就是漏洞的位置。报告引用 Anthropic 自己红队的公开记录:把已知漏洞变成可用的提权利用,一天之内,成本不到 2,000 美元,全程无人干预。

这句话的含义比它听上去更冷:打补丁这个行为本身,就是在向攻击方公布坐标。补得慢,等于自己发了通缉令还留了地址。


三、瓶颈在修,不在找

这是全篇最扎实的一段,因为用的是 Anthropic 自己公开的漏洞看板(截至 2026 年 5 月 22 日(UTC+8)):

候选发现 23,019 条
报给维护者 1,596 条
维护者确认收到 1,451 条
上游真正打上补丁 97 条
发出安全公告 88 条

补丁末日:AI 一天能造出的武器,人类要修三个月 image 2

只看高危和严重级别:报出去 530 条,修好 75 条。另一家研究机构 Tuskira 的测算是,发现速度是修复速度的 16.5 倍,而且这是在维护者确认率高达 90% 的前提下。

为什么修不动?因为修的人是志愿者。

  • 商业代码库里 96%–99% 含开源组件,约 77% 的代码直接来自现成的开源库和框架——现代软件是拼出来的,不是写出来的;
  • 一个商业应用平均包含约  1,180 个 开源组件;
  • GitHub 上一个 JavaScript 项目,平均 10 个直接依赖、 683 个间接依赖 ,而  95%  的开源漏洞藏在间接依赖里;
  • NPM 上有  1,800 万个包只有一个维护者 (注:该分布数据源自 2023 年,方向可信,量级请自行折算);
  • Intel 的社区调研里,45% 的受访者把"维护者倦怠"列为首要挑战;
  • 全球网络安全人才缺口约  480 万人

再叠加一层人性:约 60% 已报告的入侵事件,补丁其实早就存在,只是没打。超过 80% 的安全从业者承认,为了不打断业务而推迟过打补丁。另有约 80% 的 CIO/CISO 表示,曾惊讶地发现"以为全网部署好的补丁"其实没覆盖所有终端。

所以真实的画面是:一边是 AI 以工业化速度往外吐漏洞,另一边是一群没工资的志愿者在业余时间处理工单。


四、能力正在扩散

这才是尾部风险的来源。工具集中在少数几家手里是一种局面,工具人手一份是另一种局面。

  • Epoch AI 认为,可自由下载的开源权重模型落后闭源前沿 只有约三个月 ,而下载后的安全限制 一小时内(UTC+8) 可以去掉;
  • 有免费工具能在 十分钟内(UTC+8)、用一台普通笔记本 剥掉开源模型的安全防护;
  • MLCommons 的越狱基准里,39 个受测文本模型有  35 个 在越狱条件下安全等级下降;
  • 中国模型方面:报告称 Kimi K3 是他们测过 最强的非 Anthropic 模型 ,且完成同一组网络安全任务的成本约为对方的一半。有研究者估计,中国出现同级别模型的中位时点在  2027 年 2 月

顺便提一句今年那件事:美国政府第一次把出口管制直接施加在模型而不是芯片上,Anthropic 因此一度下线了 Fable 5 和 Mythos 5;后来 Fable 5 恢复,Mythos 仍限于约 150 家美国机构和政府部门使用。

管得住一家公司的模型,管不住全世界的权重文件。这是这一段真正的意思。


五、还有补不了的那部分

前面说的都是云和 IT。物理世界更麻烦:

  • 云上系统 4–5 年换一轮,工业控制设备在线寿命  10–18 年
  • 摩根大通估算,工业网络硬件里只有  55%–65%  可以打补丁, 20%–30% 根本没有补丁可打
  • CISA 从 2010 年到 2026 年 1 月(UTC+8)累计发布 3,637 份工控安全公告,覆盖 12,174 个漏洞;
  • 有机构扫到  179 台 可从公网直接访问、且 无需认证 的工控设备,管的是电网、水厂、管道和工厂;
  • 工控漏洞从披露到出现公开利用,中位  24 天

尾部情景报告写得很克制但很明确:单一系统重要节点(大型电网运营商、清算机构、电信骨干、超大云厂商)一旦长时间瘫痪,会沿着依赖关系往下塌。这类目标过去只有国家级行为体够得着,也因此被威慑住了;现在够得着的人变多了。


六、市场在怎么定价

到我们该关心的部分了。

分化已经走出来了。报告里那张图(以 2026 年 1 月 1 日(UTC+8) = 100):MSCI 全球网络安全指数目前在 120 上方,MSCI 全球软件指数还在 100 以下。同一个 AI 叙事,一边被当成需求,一边被当成替代。

补丁末日:AI 一天能造出的武器,人类要修三个月 image 3

软件这边是估值先崩。4 月那波恐慌之后反弹了约 15%,但软件板块相对标普 500 的市销率溢价仍接近 1991 年以来的最低水平。而前瞻盈利预期其实还挺稳。也就是说,市场提前给"agentic AI 吃掉传统软件订阅"定了价,盈利还没验证。

硬件那条线最直接。摩根大通科技基建组的估算:整机架服务器(内存/CPU/存储)年初至今价格约 3–4 倍,存储约 3 倍,交付周期 6 个月以上;变压器、开关柜、发电机这类 18–24 个月(UTC+8);电力设施 24–36 个月(UTC+8)。打补丁常常要先换硬件,而硬件已经排不上队了。

日历上还有两个日期值得记:

  • 2026 年 9 月 30 日(UTC+8)
    ——2015 年《网络安全信息共享法案》里的责任、反垄断与信息公开豁免条款到期。如果不续,企业之间共享威胁情报的法律顾虑会正好在最需要共享的时候回来。
  • 2026 年 7 月 14 日(UTC+8)
    已启动的 Gold Eagle Initiative(依 14409 号行政令设立)——在公开披露之前,把开源补丁分阶段先给到合格机构。哪些机构算"合格"还没划清,这个名单本身就是生意。

0
0

免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。

你已了解市场,是时候开始交易了!
Bitget支持一站式交易加密货币、股票和黄金等。
立即交易!

你也可能喜欢

沙特重要输油管周四遭袭、曼德海峡航运骤降,胡塞武装称9天攻占5400平方公里

美媒称,遭袭管道承担沙特东部油田与红海沿岸出口设施间原油运输,核心作用是帮助沙特绕开霍尔木兹海峡输油。据沙特行业媒体数据,周四仅有6艘船通过曼德海峡,远低于9日的30艘。 伊朗外交部发言人确认,伊朗、伊拉克等波斯湾沿岸国家下周一将在阿曼会晤,就建立霍尔木兹海峡商业航运安全航线交换意见。

华尔街见闻2026/09/11 18:18

8月CPI“热”得刚好?华尔街密集押注美联储下周加息,沃什这次没法再“喊狼来了”

“新美联储通讯社”拆解CPI:核心通胀年化降温,但短期趋势重新抬头。CPI公布后,至少两家此前预计下周美联储保持利率不变的机构改为预计加息。华尔街不一定认为美国通胀重新失控,但越来越多人认为,在通胀降温停滞、油价重新上涨的情况下,美联储有必要通过加息进行保险式的政策调整。机构分歧浮现,9月是一次保险式加息,还是加息周期的开始,12月是否加息成新悬念。

华尔街见闻2026/09/11 18:17

超级周热点前瞻:美英日利率决议

汇通财经2026/09/11 15:39
超级周热点前瞻:美英日利率决议

美国消费者信心意外大跌 9月指数降至47.8 通胀预期跳升至4.6%

随着汽油价格上涨以及贸易紧张局势再度升温,美国消费者对生活成本的担忧进一步加剧

智通财经2026/09/11 14:54
美国消费者信心意外大跌 9月指数降至47.8 通胀预期跳升至4.6%