近年来,网络安全领域面临的一个显著挑战是漏洞披露数量的激增。在近期举行的 Linux 基金会开源峰会上,IBM 企业安全首席客户端创新官 Jamie Thomas 指出,这一趋势“有点像海”,并预测仅在 2026 年,独特的漏洞项目数量就将达到约 66,000 个。

Thomas 在题为“人工智能时代开源安全的未来”的主题演讲中强调,随着开发人员和安全专业人士期望值的不断攀升,网络安全行业正面临如何跟上这一步伐的严峻考验。而应对这一挑战的关键技术,正是当前广泛讨论的人工智能。
攻击速度加快,防御窗口缩小
除了披露数量增加,威胁利用的速度也在显著提升。根据公开数据,从漏洞发现到被利用的时间间隔已从几天缩短至 29 分钟。Thomas 表示,网络攻击和恶意软件攻击呈现出迅速增长的态势,这留给防御者识别和修复安全问题的时间窗口正在不断压缩。
对于依赖开源组件的企业而言,这种变化带来了严重风险。一个广泛使用的开源组件若存在漏洞,可能波及数百甚至数千个下游应用程序及业务系统。值得注意的是,网络犯罪者往往不会等待安全社区正式披露漏洞信息。
“我们观察到开发周期实际上变成了负数,”Thomas 解释道,“很多时候,我们在获得漏洞披露时,尚未拥有相应的补丁。”这意味着攻击者正利用自动化手段加速行动,而防守方则处于被动地位。
AI 加剧维护者负担:低质量报告泛滥
尽管人工智能工具具备识别漏洞和提升软件安全性的潜力,但其广泛应用也带来了一系列副作用。目前,大量不准确、重复或无法处理的漏洞报告涌入安全流程,给开源维护者造成了沉重负担。
与拥有专门安全团队的大型公司不同,许多开源项目由小型开发者团队甚至个人独立维护。即使是大型企业的专业团队,也难以应对海量低质量报告的冲击。
今年早些时候,知名开源命令行工具和软件库 Curl 的开发者宣布终止其 HackerOne 漏洞奖励计划。该项目安全团队表示,包括 AI 生成提交在内的报告涌入量已超出管理能力。同样,科技巨头 Google 也被迫暂时暂停其开源软件漏洞奖励计划。截至 2026 年 10 月 1 日,Google 不再接受新的提交,并计划于 2027 年初重新评估该计划。
针对这一现象,批评声音指出,不同研究人员使用相同的 AI 工具,导致大量关于已修复或已报告漏洞的重复提交出现。
IBM 主张以 AI 治理 AI:减轻维护者压力
面对困境,Thomas 认为解决方案并非放弃 AI 驱动的漏洞发现,而是利用同样的技术来优化处理流程,帮助维护者应对日益增长的工作量。
Linux 基金会的开源安全基金会(OpenSSF)倡议在此背景下显得尤为重要。通过科技公司、开发人员及更广泛开源社区的合作,OpenSSF 旨在加强供应链安全性。对于 IBM 而言,当前的优先事项是通过更高效的漏洞管理来减轻维护者的负担。
具体而言,AI 工具可用于过滤重复和虚假报告,评估漏洞严重程度,并识别需要紧急关注的问题。此外,AI 还能辅助开发人员理解脆弱代码、建议修复方案,并评估补丁是否引入新问题。
不过,Thomas 也发出警告:早期的报告显示,大多数由 AI 生成的补救建议往往弊大于利。因此,在利用 AI 提升效率的同时,必须审慎评估其输出质量,确保真正解决安全问题而非制造新的混乱。





