半日漏洞登场:AI时代的0-day

admin 2026-09-03 04:38:36 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章提出AI时代0-day漏洞正演变为half-day概念,即技术上仍属0-day但因攻击面被前沿模型高频审视而寿命缩短的漏洞。这给进攻性安全市场注入波动性,漏洞利用窗口期大幅缩短,自动化成为必需品。作者建议研究员组建紧密协作团队并制定长期战略,同时指出防御方面临技术债与补丁自动化挑战,漏洞研究员技能将愈发重要。 综合评分: 85 文章分类: 漏洞分析,AI安全,威胁情报,安全运营


半日漏洞登场:AI 时代的 0-day

Claudia Claudia

securitainment

2026年9月2日 16:54 中国香港

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

| 原文链接 | 作者 | | — | — | | https://margin.re/2026/08/introducing-the-half-day-0-day-in-the-age-of-ai/ | Claudia d’Antoine |

你即将进入一个介于 0 与 1 之间的世界。这个世界令人不安、陌生而新奇。这里时常出现幻觉,Bug 满天飞。你是误入了《阴阳魔域》吗?不。你是在 2026 年从事进攻性网络安全工作。

AI 时代进攻性网络安全市场的未来,是当今争论最激烈的话题之一。放眼望去,处处都是这样的头条故事:AI 生成的漏洞泛滥成灾、失控模型挣脱缰绳去攻击知名目标,以及“我们这个行业很快会被前沿模型全面碾压”的普遍预期。反过来,许多黑客正借此机会,以前所未有的速度产出一生中最出色的研究。

在我们的新世界里,即便有这样的精彩研究,0-day 变成 n-day 的速度也大大加快了。

事实上——它们本就该如此。

业界许多最优秀的进攻性研究员如今效力于 Anthropic、OpenAI 之类的公司,用这些过去各自为战的大脑来训练聚合型网络攻击模型。自然而然,最热门的软件和硬件目标就是最好的训练靶标。毕竟,这些黑客巨擘正是这些领域的专家,而这些目标也支撑着西方世界大部分最关键的工作。形式追随功能。

一个问题:当一个高度看重独占性获取超专业化产品与人才的市场,如今要面对从本行业一些最伟大头脑中持续学习的自主竞争者时,会发生什么?

要开始回答这个问题,我们必须承认一种新型产品的存在。如果某个漏洞利用在技术上是 0-day,但它所处的攻击面上 AI 漏洞挖掘早已成为常态,那么我认为它并不是纯粹的 0-day。欢迎来到 half-day(半日漏洞)的世界。

何谓 Half-Day

half-day 在进攻性市场仍然有价值;毕竟,它在技术上就是 0-day。厂商不知道它的存在,因而也无法修补。但 half-day 利用所处的攻击面正被前沿模型高频审视,以至于必须假定其寿命更短,且会因与这些模型的关联而被“污染”。在进攻性研究员还没来得及发现或利用这个漏洞之前,它已经“走完了通往 n-day 的半程”。

自网络战诞生以来,0-day 漏洞利用之所以被视为珍贵,是基于一个假设:只有供应商和客户知道它的存在。漏洞的效用取决于两件事:客户对该利用所能提供之访问能力的需求,以及客户对“被利用的一方并未察觉自身风险”的信心水平。

0-day 向 n-day 的传统转变,可以帮助我们理解 half-day 如何给市场引入新的风险。一旦牵涉该 0-day 利用的 CVE 被披露,进攻方客户自然会设想几种假想的未来场景:厂商可能始终不为相关软件或固件版本修补漏洞,也可能干脆放弃修补。在这些假想的未来中,客户仍可以继续用这个如今的 n-day 获取对目标的访问。我们可以把这类漏洞群体视为“历史性 half-day”——它们虽已公开披露,但在功能上与其脱胎而来的 0-day 并无二致。它们仍有价值,只是对于运营进攻性行动的一方而言,风险状况改变了。

因此,“现代 half-day”迫使进攻方客户在漏洞利用生命周期的更早阶段就展开风险权衡的讨论(图 1)。为了更快、更有信心地做出决策,运营网络行动的人必须牢牢树立一种认识:漏洞利用不仅是一件技术产品,更是一件保质期不确定的武器。

图 1:漏洞研发生命周期提议模型

产品假设

漏洞利用的基本技术产品假设,可以用经典的“给我带块石头来”商业类比来概括。这里的石头,就是漏洞利用。

当前的研究生命周期始于客户的一句“给我带块石头来”。客户通常不会说明想要什么样的石头,不先付款也无法验货。等得越久,石头对他们有用的可能性就越低。反过来,供应商去搜寻、找到并打磨出一块绝妙的石头,然后宣布出售。石头在市场上搁得越久,这块绝妙石头贬值的可能性就越大。定价取决于诸多变量,而即便这块石头被认为既美丽又稀有,这些变量也无法保证成交。

在这个类比中,现代 half-day 给整个过程增添了更多风险。如果一部分客户相信,自己有捷径可以魔法般地造出所需的一切石头呢?如果寻找石头的方法会让石头报废呢?如果石头是用敌对第三方的工具找到的,从而同样让石头报废呢?再者,即便一切按计划进行,供应商把石头卖给了客户、双方皆大欢喜,这块石头爆炸、被冗余地堆进一间摆满一模一样石头的房间、或者出现在某个竞争对手的石头堆里的风险,也要高出许多。

Half-Day 的影响

half-day 给一个各方本已承担重大风险的市场注入了巨大的波动性与不确定性。然而,把这种产品视为一文不值是愚蠢的。我们不如考察一下这种产品对市场的影响。

取决于攻击面、漏洞利用类型、一年中的时点、当前领先的开源模型等诸多变量,half-day 市场可能很快同时出现供过于求和供不应求的局面。过去一年,几乎每一个主要操作系统或热门应用报告的 CVE 数量都出现了暴涨(图 2)。虽然这一激增与具备实战价值的漏洞利用并非完美的一一对应,但它恰当地标志着 half-day 群体正在壮大。Mythos 等模型的问世,让许多聪明人不仅预言人类将在漏洞研究中过时,还预言 AI 神器或 AI 垃圾的产出速度将远超任何人类研究员。

图 2:CVE 披露数量随时间出现暴涨

这些末日预言太过极端。研究员的角色可以、也应该随着产品格局的变化而变化。

计算机网络利用(CNE)将因 AI 而改变。漏洞研究(VR)行业作为 CNE 的一个子集,自然也会随之改变。过去十年主宰这个行业的那类 VR 人才,未必是引领行业走向下一个十年的人才。由这些旧有商业模式构筑的市场,也必然随之改变。

市场的未来值得深入思考与进一步研究,它可以、也应该透过 half-day 这个新视角来审视。

在一段短暂的窗口期内,half-day 的价值与它本应对应的 0-day 相当(图 3)。因此,half-day 的快速生产与部署至关重要;自动化不再是“锦上添花”,而是必需品。进攻性研究员必须假定:竞争对手、敌方,以及厂商的防御团队,都会在发现后很快找到该漏洞利用并可能将其修补。漏洞利用的使用窗口很短,而且还会越来越短。这给市场带来了动荡,因为精雕细琢的手工漏洞利用的时代已经消亡或时日无多。这不仅对漏洞供应商是一场巨变,对他们的进攻方客户同样如此。

图 3:half-day 在短暂窗口期内的效用

与此同时,防御团队会透过更传统的技术视角来看待 half-day 的风险。他们如今面对着数十年积累而成的技术债大山,而且(目前)没有任何清晰路径,能通过补丁自动化可靠地跟上自动化的漏洞发现速度。有多少漏洞能转化为有实际影响的利用也不明朗,这使得“只修补相关 CVE”变得更加困难。Apple 最近宣布暂停其漏洞赏金计划,正凸显了这一问题。这很可能也只是防御行业巨变的开端。

结语

不出所料,half-day 的登场意味着我们开展研究和进攻性网络行动的方式将发生重大变化。时间线会缩短,市场策略会转移。虽然例外永远存在,但“独行黑客单枪匹马发现并完善一个高价值漏洞利用、一夜暴富”这一行业理想,很可能已不再是一种可行的商业策略。黑客们将需要设法组建紧密协作的团队、制定长期战略,而不是维持个体研究员的松散联盟。同样,进攻方客户也必须在被压缩的时间线上找到管理风险的新方法。假如漏洞发现的魔法式解决方案并不存在,他们就需要设法与更广泛的行业更紧密地合作,而不是从一小撮排他性的供应商那里要石头。

half-day 的提出,为我们整个行业提供了一个继续开展工作的框架和共同语言。事实上,我视之为我们研究的自然演进。同样,我恰好也相信,随着 AI 不断吞噬这个世界的基石,漏洞研究员的技能将变得愈发重要。通过接受 half-day 的风险,我们业界中人可以发挥创造力,想象出各种新颖的方式,在对敌方发起最有效网络行动的同时,保卫西方世界。

的确,即便 AI 加入了我们的队伍,我依然兴奋地要继续坐这趟 VR 过山车。half-day 万岁……能撑多久,且行且看。

Claudia d’Antoine 是 Margin Research 的 CEO。她的研究兴趣包括网络安全市场的经济学,尤其是供应链风险以及进攻性网络工作随之带来的国家安全影响。她热衷于为更广泛的网络安全社群发声。她拥有杜克大学(Duke)学士学位和威斯康星大学麦迪逊分校(UW-Madison)医学博士学位(MD)。


免责声明:本博客文章仅用于教育和研究目的。提供的所有技术和代码示例旨在帮助防御者理解攻击手法并提高安全态势。请勿使用此信息访问或干扰您不拥有或没有明确测试权限的系统。未经授权的使用可能违反法律和道德准则。作者对因应用所讨论概念而导致的任何误用或损害不承担任何责任。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:securitainment Claudia Claudia《半日漏洞登场:AI 时代的 0-day》

评论:0   参与:  0