过去一年间,某安全平台的数据显示,其团队解决关键漏洞的平均耗时缩短了约 50%,但同期未解决的关键漏洞积压量却激增近 29 倍。这一数据反差揭示了当前安全领域面临的核心困境:人工智能(AI)极大地提升了漏洞发现的规模与速度,但企业在验证、优先级排序及修复环节的能力未能同步跟进。

借助 AI 模型对代码的读取能力及对成千上万资产的自动化扫描,软件测试已能实现人工难以企及的覆盖广度。这种技术优势在应对日益扩大的攻击面时极具价值,但也暴露出一个被忽视的短板——大多数组织无法以匹配 AI 产出速度的节奏来处理这些发现。
单纯投资 AI 发现工具并不等同于提升安全性,反而可能加剧工作负载。若缺乏有效的后续处理机制,安全团队将面临更大的积压风险,导致真正危及业务的漏洞被淹没在噪音中。这正是持续威胁暴露管理(CTEM)框架旨在解决的问题:它提供了一套从了解攻击面、发现弱点、验证可利用性到基于业务风险进行补救的闭环流程。在此过程中,发现仅是输入端,真正的价值在于后续的处置能力。
发现与补救之间的鸿沟正在扩大
长期以来,安全领导者将“发现”视为核心能力指标,追求更广泛的资产覆盖和更早的弱点识别。AI 确实能够高效完成这一步骤,但这仅是工作的起点而非终点。
每一个潜在漏洞都需要经过验证,确认其在特定技术环境中的可利用性及严重性,随后需精准推送至相应的工程团队,克服内部优先级冲突完成修复,并最终通过复测确证修复有效。目前,AI 主要压缩了初始检测阶段的时间,而对后续环节的优化作用有限。
因此,前述两个看似矛盾的数据实则并存:更多的发现意味着更全面的覆盖,更快的单点修复效率也可能伴随整体积压量的增长。唯有审视从首次检测到最终验证的全链路视角,才能评估真实的安全态势。
验证环节成为瓶颈
AI 同时降低了生成安全报告的成本。虽然部分报告指出了真实弱点,但也有大量内容涉及重复已知问题、目标误解或低实际风险的理论缺陷。所有提交均需人工调查,一份仅需几秒生成的 AI 报告,可能需要资深分析师耗费数小时进行甄别。
在企业级应用中,这种信息过载往往导致紧急发现被埋没。一个具备可信攻击路径且验证充分的漏洞,可能与数百个听起来合理但无实质影响的提交混杂在一起。安全团队必须从海量 AI 输出中筛选出高价值的真实发现,并确定其优先级。
为此,项目所有者需要建立明确的证据标准。研究人员应展示漏洞可能的商业影响及复现步骤,利用自动化工具提升证据质量而非单纯增加提交数量。随着提交量的激增,拥有稳定有效发现记录的研究人员将获得更高关注,这有助于项目所有者快速识别高价值贡献者。
商业语境决定修复优先级
技术层面的严重性并非决定修复顺序的唯一因素。AI 虽能将发现与已知模式匹配并推理受影响系统,但往往缺乏对企业全貌的理解,例如哪些服务直接产生收入、哪些数据受监管约束、哪些依赖关系使得停机成本极高,以及现有补偿控制措施的有效性。
最复杂的挑战在于组合式攻击路径的分析。这需要人类专家深入理解系统间的交互、权限滥用可能性以及跨组织边界的控制盲点。不同领域的研究人员——如身份控制、API 行为分析及微弱点关联研究——其多样性视角能揭示自动化模型甚至先进网络模型所遗漏的新型攻击路径。
H1 平台的数据印证了这一观点:今年上半年,研究人员在该平台获得的奖励总额超过 4700 万美元,同比增长逾 25%。其中,那些能够清晰解释业务影响并准确描述弱点利用方式的研究人员获得了最高回报。这也体现了独立研究人员在 CTEM 计划中的核心价值:在真实条件下测试防御有效性,并发现孤立弱点间的隐蔽联系。
值得注意的是,总收入的增长并不意味着每位研究人员收益均等。随着 AI 吸收常规、高频次的发现任务,传统型研究人员面临转型压力;而那些擅长链接弱点、推理商业逻辑并产出可信证据的研究人员,其工作价值显著提升。任何严格的漏洞赏金平台都应承担起引导社区平稳过渡的责任,确保经济激励公平地奖励高质量工作,使独立研究社区在 AI 时代变得更加强大而非脆弱。
构建适应 AI 规模化产出的体系
漏洞赏金模式并未消亡,但其运作逻辑需随发现速度的加快而调整。假设未来漏洞发现将持续加速,资源投入应重点转向发现后的处置环节。
海量的发现将对报告的验证及向工程部门的交付施加巨大压力。若分类能力不足,即便有充分证据的发现也会被自动化噪音阻碍。此外,明确的所有权归属至关重要,否则已确认的风险将在安全与开发部门之间悬而未决。特别是在 AI 系统提出修复建议时,独立的验证环节不可或缺。
董事会及执行团队应采用基于风险降低而非活动数量的衡量指标。证实可利用性、修复速度、漏洞复发率以及未解决关键积压的规模,更能反映真实的安全状况。CTEM 通过将发现、验证、优先级排序和补救整合进连续流程,帮助安全领导者客观评估进展,识别曝光仍在增加的领域。
AI 安全的下一阶段不在于进一步提升发现能力,因为发现已趋于饱和。关键在于应对:识别代表真实暴露的发现,并将最危险的威胁转化为经过验证的解决方案。AI 提供了规模化的影响力,而独立研究人员则提供了 AI 尚不具备的判断力与对抗性创造力。致力于将两者结合并转化为行动的组织将获得成功,反之,未解决的漏洞积压将继续攀升。





