, d% g1 y/ w0 N/ W6 F9 \. o这些钱是用来干什么的?让那些没有商业利益驱动的开源项目,也能用上最好的漏洞检测能力。1 H% r) L5 s" h
. v8 D N. x2 d4 {3 h% j# L( G
FFmpeg就是开源的。OpenBSD也是开源的。这些项目没人给他们钱做安全审计,但他们的代码,运行在全球几十亿台设备上。 9 |, b" r2 D2 [, q/ N7 a- p+ C' d# y, p. E
还有一个细节,我觉得特别有意思。$ g4 t; z+ f$ {+ M9 m/ X g
3 _0 j- u2 _0 ], F( r4 \1 {
漏洞发现之后,公开披露的时间是90天。! s' @. W# @& [) E& l
7 g+ i+ j7 r( ^2 e) g3 G4 t
90天是什么概念? ( k* o4 }0 ]6 @# Q, o8 A ! b* N( J( i9 M% A1 Z行业标准的漏洞披露窗口是90天。这个时间足够让厂商评估漏洞、制定修复方案、推送更新,但又不至于让漏洞在黑市上流通太久。# ^; G1 r& P; T( ?
( y0 B3 _4 k/ Y. y6 w3 x. i" r: x; C但这里有一个问题:90天是针对"有人发现了漏洞"这个前提来说的。 3 t! ^2 K9 c9 I" M6 _# @8 j" B$ `" W O% E
Mythos Preview现在能以前所未有的速度挖出漏洞。它一天挖出来的漏洞,可能比以前整个安全社区一个月挖的还多。# P; l) N* U# v2 r
4 m6 R, b! c8 ?这意味着,漏洞披露的节奏,整个就变了。 ) T+ l; _5 q: ~1 K% a! N$ W. u8 w. c
以前是"挖到一个,披露一个"。现在是"AI在持续不断地挖,每90天披露一批"。 L! m. y% }0 Y0 ^+ z
' H- }) u# e2 X2 L& X5 v厂商的补丁开发速度,能不能跟上AI的发现速度?. o9 i; F+ n& D# L
. ^6 l8 ^2 |, \9 f
这个,我说实话,不知道。但我觉得,这是整个Glasswing项目最值得观察的地方之一。* m* q' s" j; G, @+ p# h$ \' d& Z
' Y4 }5 D$ R8 {& \* x5 v! K
写到这儿,我突然想到了一个更大的问题。 6 |7 c( L# {# M' x" E' Y- Y/ W" r3 d
Glasswing这个名字,本身就是一只蝴蝶的名字。玻璃翼蝴蝶。它的翅膀是透明的,像玻璃一样。( I" K1 r& `9 J
0 j, @5 y/ F, s' J4 y0 o& B5 n
透明,意味着隐藏的东西变可见了。. r0 v6 _( c& w6 f
: v& s+ w% I* f9 L. o: `一只蝴蝶的翅膀是透明的,它就隐藏不了任何东西了。它在哪里,飞向哪里,所有捕食者都看得清清楚楚。) r: J8 J# C9 W& Y( r, a
0 d( z5 l: B0 f& }4 ~
这个意象,放在漏洞挖掘上,太精准了。' l5 d4 \ l S# ]% X; _; P( a
8 t, S( ~" b f2 E! S* A8 |0 ~代码里那些隐藏了几十年都没人发现的漏洞,在AI的"眼睛"之下,突然就透明了。& _) r7 T( \( i2 j+ W- n; ]* l. p* d
. I9 r4 a, E& s& q+ ~
以前我们说"security through obscurity"——通过隐藏来保证安全。你的代码不公开,漏洞藏在暗处,攻击者找不到。) m. c* ]# J6 \* C7 L$ \! Y
+ k. P# x- C& L6 E, c9 T* A) q
但现在,只要代码存在,AI就能读。Mythos Preview不需要你的代码是开源的,它只需要能接触到代码——不管是源码、还是编译后的二进制、还是运行时的行为轨迹。! h6 D( \$ M! W& f5 N3 `
# c* ?. r6 V6 p& a* d7 J
代码越来越难藏了。或者说,代码里的漏洞越来越难藏了。 + L+ A- A7 d# [9 E5 P $ s2 X' b- L5 _0 J这是一件好事吗? ) b7 q2 g! r. l) ]: k3 E/ _! C+ S& M7 k1 [
我觉得,短期内,这是一件非常非常好的事。 % }9 j. |: c H6 |" O . A* S. R' ?9 d2 T! A9 J全球互联网基础设施里,有多少代码是10年、20年、30年前写的?没人敢审计、没人敢动、出了问题就打补丁接着跑的,有多少? - g# @9 y" U; Q# x0 n# l$ h C ! g. X2 z. B- p$ @! N7 e' D# l4 f这些代码就像一颗颗定时炸弹,埋在整个数字世界的基础里。 ) c( j0 F, c! s3 D, V4 u" R& j. c) {
AI能做的是,帮我们把这些炸弹找出来,一颗一颗地拆除。: \6 S, h; x# U; e
. O6 \, y7 }, l) N# i但长期呢?. \1 |! J% d8 E
. M) n. Q# ^1 a9 [- R
当所有可见的漏洞都被AI清除干净之后,剩下的,是什么样的世界?! G1 Z) l7 ]8 R! j8 [8 Y1 x
/ l% H$ h B A& m B- l; d是代码质量极高、安全性极强的一个世界?还是所有攻击者也在用同样的AI,攻击的速度和防守的速度同步提升的一个世界? ' F' K8 q7 K' M+ S / p( p; o9 M- A) o T) X g: `我也不知道。 ! _" ?4 V3 Q5 W- Y; I; c$ |$ x 5 g# {) S. ]5 l但有一件事我特别想强调。' `' K! E5 z) ^! f
, K# M8 }4 ]& e' V( w: d这次Glasswing联盟里,有JPMorganChase,有CrowdStrike,有Palo Alto Networks。这些公司,是真正的安全重度用户。 ( Y5 t2 K$ d- h- E3 Y4 B8 U# M( I1 t/ G3 ~; f/ d6 v: w7 ]& z
他们自己有能力挖漏洞吗?当然有。JPMorganChase的安全团队在全球排前列。CrowdStrike就是做安全的。' d" s/ _0 W( T- q% }0 d
' m& ^2 f( Z3 O" D
他们为什么还要加入这个联盟,用别人的AI? + Z9 M" a0 x& s3 D' o! Q5 V x8 }, z 9 }) s3 z$ ?3 G, z+ a我大胆猜测一下:因为挖漏洞这件事,规模太大了。7 { h! O4 ~. \5 I- C