过去找软件漏洞,像机器先筛出一堆可疑病例,再由专家判断哪一个真危险。如今 AI 不只会找异常,还能分析崩溃原因、判断漏洞能否被利用,甚至提出修复方案。问题也随之改变:漏洞发现和攻击利用都可能提速,靠追加一个“检测模型”已不够,研究机构需要重做报告、复核、披露与修复的整套流程。
Nature 评论作者 Thorsten Holz 给出的具体例子是:Mozilla 在 2026 年早些时候用前沿 AI 模型,为 Firefox 的单个版本发现并修补了 271 个漏洞,远超其既有工具和审查人员此前一年的月度发现量。但自动化也会制造拥堵。2026 年 5 月,Linux 内核维护团队面对大量重复的 AI 辅助报告,不得不澄清提交规范。换句话说,AI 正把漏洞研究从依赖个人经验的“手艺”,变成可用模型、数据和算力扩张的流水线;真正的短板,可能转移到人类能否及时核验、排序和处置。