Blog
2026/7/17

2026关于AI的一些思考

AI大模型发现的这些漏洞,是更快的找到了人类也能发现的漏洞,还是发现了人类找不到的漏洞?

我认为大概率是前者。

思考AI现在的发展阶段,可以得出几个结论

1. 发现漏洞的产能持续上升,低垂和中垂果实会被快速消耗,这个时间大概是1-2年

2. AI用低成本快速的解决了发现的问题,紧接着就是修复和治理,怎么把这些果实带来的问题闭环掉,这部分能力会越来越稀缺。

发现漏洞正在变得越来越便宜(成本),治理和修复等闭环,正在变得稀缺。

为什么这些低垂和中垂果实会被快速释放? 这些高价值基础软件、操作系统被挖了这么多年,被各种工具fuzzing了这么多年,还存在如此大量的问题?这个逻辑成立吗?

其实是成立的,这些漏洞的发现并不需要全新漏洞理论去解决的顶级难题,而是因为人力、 时间和成本、覆盖率验证不足沉淀下来的问题,这些长期的高价值软件,特别是操作系统、数据库

沉淀了数十年甚至接近一个世纪的软件,他们的这些问题会更多,这些问题都是沉积下来的,等待发现。

Ai Agent的出现让这些沉积多年的风险被集中释放,所以 1-2 年会是一个释放周期。

但是风险并不会因为新工具的出现被彻底消除,相反他会增加漏洞的边际成本,新的高价值漏洞需要更强的模型,更深的领域知识,更复杂环境更长搜索时间。把这个竞争,推向更难的区域。

ai agent这个新工具,就像一个无情的遍历工具,不停的遍历枚举扫描,獭具有足够的语义验证、exploit构造,路径覆盖探索,足够的代码理解,攻击面枚举,跨模块等等。

过去,漏洞挖掘的瓶颈主要在发现端。

高水平安全研究员少,能长期审计复杂代码库的人更少。很多开源项目多年没有接受过系统安全审计,漏洞自然长期沉积。谁能更早发现这些漏洞,谁就掌握主动权。

但随着发现端产能上升,真正的问题会变成:谁来修复和治理这些问题,把风险闭环。

2026年下半年的AI大模型更像是一个前大模型时代的中等水平安全研究员 -- 能够熟练使用各类工具,结合代码分析、fuzzing的过程找到各类安全漏洞。

这个特点跟安全发展历史的某些特定节点及其相似,如DEP/ASLR等技术的出现,系统性的消除了格式化字符串等类型的漏洞。

AI大模型正在以推理和自动化能力,系统扫荡中等及以下的漏洞。

但真正难的漏洞——涉及全新的漏洞模式、新颖的利用思路、多系统交互产生的复杂逻辑缺陷——通常需要安全研究员对目标系统有深度理解,需要创造性地提出"如果这里的假设不成立会怎样"这类问题。一个没有任何领域知识注入的裸 Agent,在短时间内很难做到这一点。

2025年之前:聊天窗口写代码,复制回IDE,开发效率 ×2

2025年2月:Claude 3.7发布,人类看AI写代码,开发效率 ×10

2025年8月:Opus 4.1发布,人类拆解任务,AI并行开发,开发效率 ×50

2026年2月:Opus 4.6和Claude Code Teams发布,人类描述需求,AI全程开发,开发效率 ×???

再叠加Openclaw等端侧Agent新范式的出现,个人能力的放大达到了前所未有的程度。

Openclaw 最重要的安全问题可以用一句话说清楚:一个对你的电脑拥有完全控制权的 Agent,每天都在处理来自互联网的内容——而那些内容里,可以藏着让它改变行为的指令。

”先野蛮生长、安全后置"这个模式会如何收场?历史给出过答案。

2017年安卓手电筒 APP 要求访问通讯录,天气 APP 读取短信,壁纸应用获取精确位置——这是当时安卓生态的真实状态。从 Android 6.0 起,Google 引入运行时权限模型,此后版本层层收紧:一次性权限、近似位置、剪贴板访问提醒、后台权限限制。中国工信部也开始对违规 APP 进行通报和下架。

这个治理过程花了将近五年,核心路径是平台主导的技术管控——最小权限 + 沙箱 + 显式授权。

Cambridge Analytica:事件驱动的监管与风险收敛

2018 年,Facebook 上一个性格测试小程序,通过 Graph API 的设计特性,不仅收集了参与者的数据,还顺带获取了他们所有 Facebook 好友的信息。最终约 8700 万用户数据被用于政治广告定向投放,据称影响了 2016 年美国大选和英国脱欧公投。

事后调查的结论令人不安:Facebook 的 API 没有被入侵,没有一行代码被破解,没有任何人犯规。系统的设计就是允许应用访问这些信息,Cambridge Analytica 只是按规则玩了游戏。这是安全史上最难处理的一类问题——你无法指控任何人违法,因为一切都在规则之内,规则本身就是问题所在。

今天桌面 Agent 的处境与此高度相似:系统级权限不是 Bug 是设计如此,数据发送到 API 是架构决策,提示词注入是语言模型的固有属性。问题不是某个地方写错了,而是整套架构就是这样建的。

Cambridge Analytica 事件直接推动了欧盟 GDPR 的严格执法,第三方 API 权限大幅收紧,也深刻改变了一整代人对数据隐私的认知。核心路径是危机驱动的监管立法。

类比安卓,利用最小权限+沙箱+授权控制Openclaw 。 是不现实的,这里存在一个根本矛盾,openclaw之所以威力这么大,就是因为它是全开放权限。 如果这么做了,openclaw就废了。

所以目前来看,最好的短期缓解方案是将openclaw部署在docker或者虚拟机里,用vpc隔离开,而不是直接跑在工作电脑或idc服务器中。

这样即使被攻破,也能有效缩短爆破半径。 另外一个是敏感数据问题,在将敏感数据发送到云端API之前,由本地轻量大模型先做脱敏,脱敏后的内容再发过去。

后续一定会有一个权力机构去推动相关标准、法律的落地。 后续ai agent不符合标准、法律,就会被市场逐步淘汰。这跟公有云供应商是一个逻辑。

安卓权限花了五年治理,云计算信任体系花了十年建设,Facebook 数据丑闻改变了一整代人对隐私的认知。每一次,都是先有足够痛的事件,才有真正的改变。

桌面 AI Agent 也一定会走过这个周期。Openclaw 的爆火证明了"方便"在这场博弈里的压倒性力量,但历史同样证明,这个周期的终点不是"安全被放弃",而是"安全被重新设计成不那么麻烦的形式"。

只是,在周期的"野蛮生长"阶段,风险在累积,而代价尚未被支付。希望那一天到来时,代价不要太大。

AI的出现已经能够接管一些底层核心技能,如漏洞挖掘、渗透测试、告警研判。 这类技能的结果无非两个,true or false 。

要么挖出可利用的漏洞,那么拿到远程服务器的shell,要么告警是真或是误报。 AI很擅长做这类事情。

这些技能从现在发展来看,都可以被ai接管,那么这些人后面的价值锚点应该在哪里?

1. 从做事的人上升到应该做什么事情

当这些底层能力被ai agent接管后,你手里就会有多个擅长此类事情的ai agent, 他们可以做逆向、漏洞挖掘、渗透测试、告警研判。

你需要做的事情,思考现在应该做什么,然后让这些ai agent去做。

之前组内可能有些工作因为人力排不开,现在ai agent出现后效率翻了好几倍,以前被迫妥协的事情现在重新回到牌桌上。

两个角度看,事情都变多了。企业不会淘汰升维成功的人,反而对他们的需求会越来越大。真正会被淘汰的,是那些拒绝升维、死守"我就只会手动拆样本"的人。

2. 你必须学会驾驭 AI agent。

Project Glasswing 里有一个细节值得回味:Anthropic 手里有可能是目前最强的自动化漏洞挖掘引擎,它完全可以自己闷头用。但它选择拉上 12 家公司、40 多个组织,承诺 1 亿美元使用额度,给开源社区捐了 400 万。

因为发现漏洞从来不是最难的部分。修复、协调、披露、合规、推动修复落地——这些需要人与人之间的协调、组织间的信任、标准的制定。这些事情,目前没有任何 AI 能做。

AI 越强,人类在判断、协调和治理层面的价值就越大。但这个价值只属于那些愿意抬起头来重新看全局的人。

AI的出现从研发角度来看,失败变得更便宜了。

安全建设角度来看,P_reach(可达性)和 B(爆炸半径)是 AI Agent 时代最值得投入的长期杠杆。逻辑上,企业应该更坚定地走向零信任、微隔离、短生命周期计算、最小权限和数据最小化,把安全做成系统的默认属性。 但是这个难点不在于理念和技术,而是改造本身,“改造本身”不是AI可以解决的。

企业安全建设三步走

1. 资产盘点 做资产与暴露面图谱。

2. 持续的蓝军(红队)验证和脆弱点扫描

3. SOC ,安全运营,AI+SOC 会让安全运营的工作更自动化更工程化,将各类数据通过AI agent 关联起来分析形成结论

SOC 需要解决告警研判、日志回溯、影响面分析,处置审批和复盘报告。

进攻方需要解决资产探测,漏洞扫描和利用,受控验证,进攻路径推演

防守方需要解决检测规则生成,规则拨测验证是否有效,误报处置和playbook

紫队需要解决规则是否有效,攻击路径是否可达,修复方案是否可以被绕过

后面高优需要的人,是如何利用AI native + skill 的能力 将上面的四个团队 3个环节的工作承接下来。

后面会被淘汰的人,是依然停留在动手做这些事情的人,还停留在做具体事项,比如查日志分析告警,手动做资产扫描,根据代码分析利用工具挖掘漏洞等等,因为ai agent的能力针对这些工作已经大大提效了。

人的价值也会在这个过程中被重估。过去最值钱的是能做好事情的人;接下来更值钱的,是能把复杂流程讲清楚、把上面的事情拆明白、写成 SOP,变成 Agent Skill,并持续评估它是否真的降低了 D(t)(漏洞/入口发现速度)、T_e(暴露时间窗口)、P_reach(可达性)和 B(爆炸半径)的人。

人的经验不会消失,但它需要从"只在我脑子里"变成"组织和 Agent 都能复用、能验证、能迭代的安全能力"。