上个月,CloudFlare发布了一篇关于Mythos Preview使用感悟的文章,他们发现Mythos给所有在使用AI的安全人员有着以下启示:
1. AI 阶跃的能力分水岭:攻击维度的“链条化思维”
以往的 AI 在安全领域被视为 SAST/DAST 等自动化扫描器的替代品,其输出依然停留在“发现孤立代码缺陷”的行业平均水平。但 Mythos 的出现标志着一个分水岭:大模型正在跨越从“缺陷发现者”到“高阶攻击研究员”的鸿沟。
其体现在两个方面:
① 从“单点缺陷”到“全链条利用”
传统的扫描器只会死板地把低危漏洞扔进积压任务(Backlog)。而Mythos具备了将数个原本孤立、低危的“原生安全隐患”串联起来的能力。它像一个资深黑客一样,能思考如何利用 A 漏洞突破内存,再利用 B 漏洞劫持控制流,最终拼图般组装成一个高危的远程代码执行(RCE)攻击链。
②闭环自我修正
AI 能够自主在隔离沙箱环境中编写概念验证(PoC)代码、编译、执行,并根据报错信息不断调整假设、重试,直到漏洞被证实成立。这种“漏洞挖掘 + 自动化验证”的闭环,直接让 0-Day 的生产线实现了全自动工业化。
2. 防守方的工程破局点:“外壳(Harness)”决定大模型能力的上限
如果说通用大模型代表了行业的平均基准,那么企业围绕大模型构建的工程化外壳(Harness),就是拉开专家与平庸者差距的“杀手锏”。直接把一个通用编码 Agent 丢给全量代码库去扫,是彻头彻尾的工程灾难。
大模型天然存在上下文膨胀带来的幻觉、极高的误报噪声,以及“概率性拒绝执行(有机推诿)”等不确定性。而工业级的解法必须是“用架构规范模型”。通过将庞大的任务拆解为窄域隔离(Narrow Scoping)的单点任务,并引入 AI vs. AI 的自动化对抗评审机制(用一个 Agent 去审计和削减另一个 Agent 的噪声),才能把大模型的平均能力,淬炼成极高精准度的安全生产力。
3. DevSecOps 的终极演进:从“疲于修补”走向“架构免疫”
在 AI 能够批量规模化制造、组合漏洞的时代,传统的防御体系(如依赖特征码、SLA 为数小时的 WAF 规则、无休止的代码修补流水线)已经彻底失效。
其具体体现在漏洞增长速度与修补能力的脱节,即 AI 找漏洞的效率是成百上千倍的提升(例如 Mozilla 借此单次修复 Firefox 271 个漏洞,Cloudflare 发现 400 个高危漏洞)。防守方如果只是在前端卷漏洞修补速度,就会陷入被 AI 刷出的“漏洞海”活活淹死的死胡同。
因此未来的网络安全治理核心必须向全域治理与业务上下文(Business Profiles)隔离靠拢。安全的终局是通过纵深防御和架构设计,让“漏洞即便存在,攻击者也无法在多云、多细分网络中闭环利用”。
《Project Glasswing: what Mythos showed us》
顯示更多