别再只用AI写注释了!Anthropic刚用Claude4.6刷出了500个CVE

admin 2026-02-17 20:11:50 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Anthropic发布ClaudeOpus4.6模型,在零提示词条件下于Ghostscript、OpenSC、CGIF等知名开源库中发现500多个高危CVE漏洞。该模型具备像素级逻辑推理能力,可通过分析Git提交历史定位补丁缺陷,精准识别strcat等不安全函数导致的缓冲区溢出,并能理解LZW压缩算法等复杂逻辑发现传统Fuzzer难以触发的漏洞。测试采用沙盒环境赋予调试器和编译器工具,所有漏洞均经人工复核验证,标志着AI在代码审计领域实现重大突破。 综合评分: 78 文章分类: 漏洞分析,AI安全,代码审计,安全工具,威胁情报


cover_image

别再只用 AI 写注释了!Anthropic 刚用 Claude 4.6 刷出了 500 个 CVE

原创

Kit Chung Kit Chung

安全圈动向

2026年2月11日 07:53 广东

最近 AI 界又出大事了,而且这回直接震动了整个网络安全圈。

就在这两天,Anthropic 发布了全新的 Claude Opus 4.6。如果说之前的版本只是个帮你润色代码、写写文档的“代码小助手”,那这次的 4.6 版本简直是进化成了“顶级安全架构师”。

它刚上线就干了一件惊天动地的事:在没有任何特殊预设、没给特定提示词的情况下,一口气在 Ghostscript、OpenSC、CGIF 等知名开源库里揪出了 500 多个以前没人发现的高危漏洞!

看完 Anthropic 披露的技术细节,我忍不住说一句”牛X”。这已经不是简单的“概率复读机”了,它是真的懂逻辑。


这次升级,到底“硬”在哪儿?

很多哥们儿觉得,挖漏洞不就是用 Fuzzer(模糊测试)不停跑随机数据,等着程序崩溃吗?

错!大错特错。

以往我们用的自动化扫描工具,大多是基于固定规则或者代码覆盖率的。但 Claude Opus 4.6 的挖洞姿势非常“人类化”。Anthropic 的红队测试显示,这哥们儿现在具备了三种极其恐怖的能力:

1. 像素级的“逻辑推理”

它能像架构师一样,通过翻看 Git 提交历史来反推逻辑。比如在 Ghostscript 的案例中,它敏锐地察觉到一个历史补丁没打全,通过分析代码变更,精准定位到了一个因为“缺失边界检查(Missing Bounds Check)”导致的系统崩溃点。这种“顺藤摸瓜”的意识,以前只有经验丰富的老手才有。

2. “一眼看穿”不安全函数

做 C/C++ 开发的朋友肯定对 strcat()strrchr() 这种函数又爱又恨。Claude 现在能精准地在数万行代码中,通过上下文逻辑判断这些函数调用是否会导致缓冲区溢出(Buffer Overflow)。它不只是搜字符串,它是在理解数据流向。

3. 吊打传统 Fuzzer 的“算法洞察”

最让我惊讶的是它对 CGIF 库中一个堆溢出漏洞的分析。这个漏洞触发条件极其苛刻,需要你对 LZW 压缩算法和 GIF 文件格式有深刻的理解。

技术硬核点: Anthropic 官方表示,哪怕你的代码覆盖率达到了 100%,传统的模糊测试(Fuzzing)也很难抓到这个洞。因为它需要一套极具特定顺序的操作指令才能触发。而 Claude 4.6 凭着对 LZW 算法逻辑的“理解”,硬生生把这个隐藏极深的 Bug 给推导出来了。


技术真相:它是怎么做到的?

为了测试 Claude 的“原生战斗力”,Anthropic 这次玩得很野。他们没有手把手教 AI 怎么做,而是采取了“全放养”模式

  • 虚拟化环境:

    把 AI 扔进沙盒,给它调试器(Debugger)和编译器。

  • 零提示词(Zero-shot):

    不告诉它怎么用工具,也不给它任何暗示信息。

  • 实战验证:

    每一个 AI 报出来的洞,人类专家都会进行二次复核,确保不是 AI 在瞎编(Hallucination)。

结果证明,Claude 4.6 已经能够像人类研究员一样阅读代码、推理逻辑,并自发决定什么时候该用调试器,什么时候该分析内存堆栈。


我们该焦虑吗?

前阵子 Anthropic 刚做过测试,说 Claude 已经能自主完成多步网络攻击了。现在它又展现出了这种“上帝视角”般的挖洞能力。

作为混迹 IT 圈十几年的老兵,我的感受是:攻防的天平正在失衡。

但往好里想,Claude 4.6 现在的定位是“防御者的利器”。与其等黑产大牛用 AI 开发出自动攻击流,不如我们先拥抱 AI,把开源社区的这些“陈年老洞”全给堵上。以后咱们写代码,旁边可能真的坐着一个“永不疲倦”的安全专家。

“AI 并不是要取代程序员,而是会取代那些不会使用 AI 的程序员。” 这句话在安全领域,可能很快就要变成现实了。

对于这次 Claude 4.6 刷屏式的表现,你怎么看?AI 真的能完全取代人工审计吗?

欢迎在评论区找我聊聊,咱们一起抱团迎接 AI 时代。

想了解更多 AI 集成与自动化实战?记得关注我!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈动向 Kit Chung Kit Chung《别再只用 AI 写注释了!Anthropic 刚用 Claude 4.6 刷出了 500 个 CVE》

评论:0   参与:  0