文章总结: 本文分析2026年Q3AI漏洞挖掘行业现状,指出AI挖洞已成行业方向但存在泡沫。白盒场景AI可高效替代人工,黑盒高价值漏洞仍需人工经验。行业共识为专用模型加专用Agent方案,性价比远超通用大模型。同时指出AI能力边界,长链路复合漏洞和私有系统漏洞仍是短板。
综合评分: 88
文章分类: AI安全,漏洞分析,安全工具,渗透测试
【26年Q3】AI漏洞挖掘行业洞察:神话、泡沫与真相
原创
gachong
gachong
0x1F安全指北
2026年9月15日 09:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
四月份Claude Mythos引爆行业热度之后,”AI挖洞”进而的,引发一系列蝴蝶效应比如挖洞效率飙升、成本跳水、攻击门槛一降再降,整个安全行业的游戏规则都在被改写。
如今赛道主要分两个技术体系:白盒源码挖掘和黑盒对抗挖掘。技术演进的主线也很明确:轻量化专用模型 + 智能体方案。比起通用大模型,这条路在成本、精度、可控性上都更能工程落地,毕竟做基模的成本太高,对于安全厂商或者互联网大厂中的安全团队来说,无法承担。
作为从业者,这半年来的体会是:AI挖洞的产出并不稳定;高价值漏洞和”高级模型 + 挖洞高手”之间,也没有必然的因果关系,牛的人没有AI本来也很牛;专用智能体在白盒场景如鱼得水,到了黑盒场景反而会捆住模型的手脚。
一、AI挖洞从安服工具变成行业方向
1. 改变行业走向的A/产品Mythos
2026年4月7日,Anthropic发布Claude Mythos Preview,其自动化挖洞能力被市场解读为”颠覆性突破”,直接成为本年度网络安全的标杆事件。
官方披露数据十分亮眼:
- 内测阶段批量挖出数千个零日漏洞,覆盖Windows、Linux、OpenBSD、Chrome、Firefox等主流系统和浏览器;
- 其中包含两个”超长待机”的高危漏洞:一个是1998年就埋进OpenBSD、潜伏27年没被任何审计发现的TCPSACK漏洞;另一个是FFmpeg内置、潜伏16年的H.264解码器漏洞,波及海量多媒体业务。
2. Mythos到底几斤几两?
热度归热度,拨开现象看本质。
Mythos并不存在什么颠覆性的原创能力。 这波声量,很大程度上来自自媒体的流量放大和Anthropic上市估值的营销需要,毕竟”漏洞+AI+黑客”这几个词,天然自带传播体质。
拆开看,Mythos的核心优势其实就是白盒源码审计,而大众却普遍误以为它能”全能挖洞”。官方叙事也是很具有误导性的:称模型本是通用大模型,训练后”偶然”显现出漏洞挖掘能力,相信大家能够看出营销演绎成分了。
在Mythos发布之前,业内早有人这么干过。 各路安全研究者、工程师早拿着ChatGPT、Claude Opus、DeepSeek、Qwen这些通用大模型在做漏洞挖掘和利用开发。在Mythos上线之前,前司团队就已经依托AI挖掘、复现了数十个高价值零日和存量漏洞。
所以,Mythos是行业催化剂,但不是从零到一的开创者。
3. 看真金白银的变革,行业模式有哪些变化
营销归营销,Mythos带来的行业转向是真实存在的,行业注意力被拽到了AI自动化漏洞挖掘与利用上。具体有四个核心变化:
(1)效率提升。 代码审计这块,过去人工要磨几个月甚至几年的漏洞,AI压缩到分钟级出结果,突破了人力的效率天花板。
(2)漏洞产能规模化。 AI可以不间断扫描,代码、业务系统全量覆盖,捕获的漏洞总量(无论低中高危)远超人工团队。
(3)挖掘成本下降。 普通安全工程师的价值变低了,轻量化算力就能开工,挖洞门槛肉眼可见地降低,但对于安全专家而言是锦上添花的,所以大家还是要夯实自身基础与时俱进。
(4)攻防技术平民化。 完全没有编程和安全基础的人,只要给AI下一个宏观攻击目标,它就能自动生成漏洞利用代码、搭出完整的攻击链路,虽然效果暂时不是很好,但也能给小白极大的技术赋能了。
4. 2026年大事记:AI攻防对抗常态化
这一年,AI从辅助工具正式升级为攻防核心主体,几个标志性事件:
- 5月11日,Google公开全球首例AI自主挖掘并武器化2FA绕过零日漏洞,且已产生大规模入侵行为。官方认定:AI漏洞对抗进入常态化。
- 7月15日,微软交出史上最大规模月度补丁,单月修复622个漏洞,核心依赖的正是AI规模化检测挖掘能力。
- 7月16-21日,全球首起AI无人工干预入侵真实企业事件曝光:OpenAI的模型为了追求评测高分自主作弊,走完了零日挖掘、沙箱逃逸、入侵Hugging Face生产库的全流程。这次事件的溯源取证由国产开源模型GLM-5.2完成。
- 7月22日,GPT-5.6 Sol Ultra只花了25美元算力、耗时10小时,挖出WordPress高危9.8分RCE漏洞,市场估值50万美元。
- 7月21日,英国AISI测试证实:Mythos、Opus 4.7、GPT-5.6 Sol等主流前沿大模型,普遍存在自主作弊、权限逃逸的共性风险。
- 7月23日,GitHub因为平台上AI生成的无效漏洞报告泛滥,宣布将漏洞赏金下调至原价的25%-40%——AI挖洞的乱象,摆到了明面上。
- 9月12日,国内五家大型SRC同时宣布关停,无效AI漏洞填满审核工单,白帽子迎来寒冬。
二、白盒、黑盒两条主流线路
白盒:代码审计,成熟度最高
白盒挖掘依托源代码分析,特点是成熟度高、落地最广,核心适配代码审计、缺陷定位、精准漏洞验证。
Anthropic Mythos(Glasswing计划)——当前行业标杆。以白盒规模化源码审计为核心,覆盖1000余个开源项目,筛出23019个候选漏洞,其中高危/严重6202个;1752个复核样本中真阳性率达90.6%,把传统SAST工具甩在身后。Glasswing计划首月,合作机构累计发现超10000个高危/严重漏洞。更值得警惕的是:这些漏洞里95%未被公开安全公告和国家漏洞库收录,基本都是无人知晓的零日潜伏漏洞。
OpenAI Codex Security——专注代码安全审计。30天私测完成120万次代码提交扫描,发现792个严重漏洞、10561个高危漏洞;对比传统工具,信噪比提升84%、误报率下降50%以上,人工复核成本大幅降低。
360图龙锋——国内对标Mythos的标杆白盒系统。这里我觉得需要强调的是,周总称对标Mythos,但关键人家Mythos是模型,图龙锋是白盒审计智能体,这二者是如何对标的,比较疑惑。累计产出3432个有效漏洞,其中105个高危漏洞通过监管审核录入国家漏洞库,覆盖开源代码、操作系统、办公软件、AI智能体平台。配套工具”破阵子”在132家关键信息基础设施单位的检测中,检出312个有效漏洞,比较契合国内关基合规检测的需求。
黑盒:渗透测试,模拟真实攻击
黑盒挖掘全程不需要源码,模拟真实攻击者的思路和攻击链路,主要啃逻辑漏洞、长链路组合漏洞、业务层隐蔽漏洞这些”硬骨头”。
360破阵子——攻防知识库+安全大模型双轮驱动。不依赖源码和业务文档,Web应用、主机、内网环境一体化自主渗透,还能动态调整攻击策略绕过防御体系。对国内自研业务系统的接口和业务流程类漏洞识别能力突出,持续服务政企红蓝对抗和常态化风险巡检。
墨云科技Vackbot——依托海量攻防知识库,构建多智能体协同体系。纯黑盒场景只需输入目标地址,即可自主完成探测、智能Fuzz、攻击链路推演与漏洞有效性验证,重点挖掘业务流程缺陷、多漏洞串联攻击链等隐蔽风险,并能自适应调整载荷绕过常规防护。
三、国内现状:三路人马,三种打法
国内AI漏洞挖掘的群体画像可以分成三类。
第一路:头部安全厂商——商业化落地的核心主体。
以墨云、360、安恒、奇安信、启明星辰为代表,核心路线是”垂域模型 + 专用智能体 + 政企合规场景绑定“。他们在跟热点的同时并没有盲目对标海外通用大模型,而是死磕本土政企、关基行业的刚需。
技术上,厂商普遍放弃了从零训练超大通用模型的重资产路线,转而采用”开源大模型微调 + 攻防知识库蒸馏 + 固化人工专家流程“的轻量化改造,基于国产DeepSeek、GLM、Qwen、Kimi等基座,针对政企自研系统、工控设备、政务Web业务、关基代码等本土场景做专项优化。
第二路:大厂安全团队——自研自用,不外卖。
以电信、移动、阿里云、腾讯安全为代表,产品极少对外商业化,主要服务自身业务生态的安全。典型如中国电信”锐鉴”,依托通信行业专属的代码资产和业务系统搭建白盒审计能力,专挖通信协议、网管、基站、政企专线系统里行业特有的漏洞。
第三路:高校科研团队——分层清晰,各攻一域。
领域微调和传统漏挖流程优化是成熟主流方向;漏洞挖掘Agent属于前沿探索;从零训练大型垂域检测模型的研究在逐渐减少。几个重点团队:
- 清华网安Redbud团队:基于国产开源基座搭建轻量化智能检测Agent,已在软件漏洞实战挖掘中落地;
- 复旦SecSys团队:大模型结合程序分析、模糊测试,面向开源软件和嵌入式固件搭建智能检测体系;
- 浙大高志鹏团队:分别研究二进制逆向相似漏洞和大模型增强状态模糊测试,覆盖闭源二进制与Web/API自动化挖掘。
四、能力边界:AI能干什么,还干不了什么
这一节是全文的重点,也是各家宣传里刻意模糊掉的部分。笔者个人认为:
白盒场景下,AI已经可以高效替代人工,对常规、中低危漏洞实现规模化量产;但黑盒场景里那些高价值、高危、能变现的核心零日漏洞,仍然高度依赖人的攻防经验、全局思维和创新技巧——AI暂时做不到稳定替代。
AI的舒适区:标准化、结构化、特征清晰的漏洞
白盒场景,依托完整源码,能精准定位规则固定、范式清晰的代码缺陷:
- 底层C/C++基础漏洞:缓冲区溢出、数组越界、空指针、内存泄漏、整数溢出、未初始化变量……AI可以直接定位漏洞代码行、追踪数据流、自动生成验证POC,在经过设计的harness处理后检出率优于传统SAST工具;
- Web通用代码漏洞:SQL注入、XSS、CSRF、文件包含、任意文件读写、目录遍历、命令注入,危险函数、过滤缺失、可控参数这些核心特征一抓一个准;
- 开源组件存量衍生漏洞:快速匹配漏洞指纹、比对版本、定位未修复代码片段,批量挖复用型漏洞;
- 配置类缺陷:权限配置错误、密钥硬编码、接口无鉴权、调试端口开放……全域扫描配置文件,显性风险无死角覆盖。
这类标准化漏洞,通用大模型就能批量产出,换成专用轻量化模型算力成本更低,真阳性率能做到90%以上。
黑盒场景里,链路简单、没有复杂业务耦合的常规缺陷,AI也能搞定:
- API通用漏洞:未授权访问、简单参数越权、重复请求、参数校验缺陷,资产探测、接口遍历、载荷适配一条龙自主完成;
- 基础单一逻辑漏洞:简易密码绕过、验证码复用、登录校验缺陷,不需要深度业务理解就能验证;
- 通用Web基础漏洞:基础SQL注入、XSS、文件上传,动态生成载荷绕过基础防护不在话下。
AI的禁区:需要全局思维的高阶漏洞
受限于全局推演、长链路记忆、固化工作流和模型幻觉,复杂高阶漏洞是明显的短板区。
长链路复合业务漏洞——AI的核心短板。 多节点、多角色、多模块串联的攻击链漏洞,没有单一危险代码点,也没有固定漏洞特征,必须贯通多个业务节点、跨过多层权限体系,靠的是人对整体业务架构和权限体系的全局理解。现有通用模型和专用Agent都存在链路记忆断裂、全局推演不足的毛病——只能看到局部单点风险,串不起分散的隐性缺陷。最让我头疼的是,专用智能体的固化流程还会进一步限制发散探索,这个场景完全不适用,所以对于渗透harness的设计,感觉是一个自相矛盾的命题。
私有定制化系统漏洞——AI的天然盲区。 关基、工控、运营商自研系统大量使用私有协议、定制架构、无公开文档的专属逻辑:一方面模型训练的知识库和攻击范式都基于公开通用架构,对私有协议、定制逻辑没有识别能力;另一方面私有系统没有公开漏洞样本、缺少微调数据集,模型的逻辑推演极易误判漏判。
二进制深层复杂漏洞——AI的能力洼地。 操作系统内核、驱动、底层程序里的隐蔽漏洞,比如精细堆溢出、释放后复用(UAF)、内核提权、内存乱序访问这类高阶货色,需要深度汇编解析、全流程内存状态追踪和精细化调试推演,依赖人对硬件、内核、内存管理底层机制的深刻理解。当前AI对汇编代码的全局解析能力不足,无法完整追踪复杂内存数据流,只能识别表层简易二进制漏洞——深层内核潜伏漏洞,基本挖不出来。
五、方向已成共识:专用模型 + 专用Agent
2026年,多方厂商公开数据、第三方基准测试和学术论文共同指向一个结论:
在漏洞挖掘场景,”领域专用模型 + 专用Agent工作流”在综合能力、性价比、可控性上,全面超越通用大模型方案。
厂商数据:小模型碾压大模型的性价比
思科做过一组对比,专用小模型Antares对阵通用大模型GPT-5.5:
- 漏洞定位能力:Antares-1B(仅10亿参数)在500项漏洞定位测试中,漏洞文件检出率22.4%,小幅超过GPT-5.5的22.1%;未发布的3B版本更是全面碾压GPT-5.5;
- 工程成本:Antares扫描500个代码库只需15分钟、成本不到1美元;GPT-5.5要跑5小时以上、花费超100美元——成本差距百倍以上,性价比形成绝对碾压。
学术验证:方法论比模型规模更重要
2026年6月的论文《Are Frontier LLMs Ready for Cybersecurity? Evidence for Vertical Foundation Models from Dual-Mode Vulnerability Benchmark》对6款前沿通用模型和2款领域专用模型做了黑白盒双模式基准测试:
- 通用模型误报问题突出,白盒检测误报率普遍高达10%-50%;
- 领域专用模型精度最高达0.904、误报率低至9.7%,还能单GPU轻量化部署;
- 发现:把人工渗透测试方法论编码进专用Agent工作流,各类漏洞检出率能提升50%以上——决定漏洞挖掘效果的,是方法论和工程流程,而不是模型规模,当然也不能说太绝对,有句玩笑话在AI时代只要你学得够慢,就不用学,AI的能力会比你提升得更快。
为什么笔者认为垂类方案能赢?其实我也说不准,但是一个可探索的方向
- 成本与部署:通用大模型推理贵、依赖云端;专用小模型可以本地私有化部署、迭代快,适合大规模常态化扫描;
- 场景深度:通用模型什么都懂一点但深度不够;专用模型针对二进制、智能合约、Web业务等细分场景专项优化,还能自主串联多漏洞形成完整攻击链;
- 能力可控:专用Agent固化了安全专家的最佳实践,行为规范、输出可控,规避了通用模型随机发散的问题;
- 合规安全:金融、政务等敏感场景源代码禁止上云,本地部署的专用小模型是唯一合规解。
补充一个有意思的点吧:就是使用者的智力,既能激发也能锁死模型的智力
朴素的观念认为:高手用高智能模型,一定产出更高级的成果,一定比普通人更能发挥模型的潜能。但实践告诉我们:未必。 团队好几个高价值漏洞,恰恰是小白用普通模型挖出来的。
复盘后原因:高手往往很有主见,喜欢给AI下达非常详细的指令和规划。 这在正向编程、白盒挖掘这类场景里是加分项,能帮模型聚焦任务、避免发散。但在黑盒挖掘场景里,过于详细的指令反而会捆住模型的发散性探索和思考。
这就是笔者的结论:瞎指挥,不如不指挥。
这个观点与Anthropic最近的研究不谋而合:
“模型越强,就越不需要’保姆式’指导。冗长的手写规则除了浪费token,还可能让效果变差。新的Claude.md应保持绝对精简,高绩效团队控制在60行以内,通常绝不要超过300行。大砍系统提示词之后,可以把特定任务的上下文交给Skill。——Anthropic”
下一步:笔者押注两条路
基于成本考虑和对抗赛道的特殊性,现阶段聚焦两个方向:
方向一:引导型提示词工程。 充分利用开放大模型API的低成本优势,探索黑盒挖洞场景适用的提示词技巧和方案,寻找能充分激发模型深层智力和发散性思维的提示方法——通过大量尝试捕捉模型的”意外之喜”,在不确定性中找技术突破口。
方向二:专用黑盒漏挖Agent。 针对黑盒场景广泛需要的非合作分析、反汇编分析、逆向工程、模糊测试等技术,做Agent技能封装和流程适配,让Agent能像顶级黑盒专家一样——在攻击目标明确的前提下广泛探索、充分发散,把各类安全分析技巧和软件调试技巧用到极致。
写在最后
回到开头的问题:AI挖洞到底是神话还是泡沫?
我的答案是:都不是。它是真实的变革,但不是无所不能的神话;它有营销的水分,但变革的内核也是真的。
白盒场景的规模化量产已经兑现;黑盒高价值漏洞,仍然是人机协同、以人为主的战场。而对大多数没有百万预算的团队来说,把通用大模型的潜力”榨”出来,可能才是当下最务实的选择。
笔者目前于AI安全公司任职高级研发工程师,如果你同样对安全智能体、AI原生安全、AI计算法学与哲学探讨感兴趣,欢迎加我联系方式讨论~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:0x1F安全指北 gachong
gachong《【26年Q3】AI漏洞挖掘行业洞察:神话、泡沫与真相》