AI能5秒挖出15年的漏洞,也能5秒把你变成嫌犯:谁才是真正的bug?

AI能5秒挖出15年的漏洞,也能5秒把你变成嫌犯:谁才是真正的bug?

2026年6月28日,一个普通的周日下午。

汽车记者Joel Feder开着15.5万美元的Range Rover去退货。倒车刚出车位两英尺,四辆警车从四个方向飞驰而来,把他和妻子团团围住。

“你带枪了吗?下车!”

警察手按枪柄,如临大敌。Feder双手高举下了车,成了一分钟前的自己完全无法理解的生物——偷车嫌犯。

可他没偷车。让他被当成贼的,是2000英里外一个工程师的小号笔误:车辆所有权证上的”34 03 DTM”被漏掉了中间的”03″,AI摄像头只读到”34 DTM”,然后——全国全网系统接力放大,最后变成了四辆警车、一架无人机,和一小时的枪套对峙。

就在这次惊魂的几乎同一时间,另一套AI系统正做着截然相反的事:

Nebula Security用AI工具VEGA,在5秒内从Linux内核里挖出了一个已经潜伏了15年的致命漏洞GhostLock(CVE-2026-43499)。从普通用户到root权限,大约只要几秒。凭这个成果,他们被奖励了9万多美元。

同样是AI。一个救人,一个害人。

这不是偶然,这是必然。

故事A:15年的漏洞,AI 5秒就能找到

先说漏洞这件事。

GhostLock(CVE-2026-43499),2011年被引入Linux内核,此后几乎每一个主流Linux发行版都默认带着它。

15年。全世界数不清的服务器、云主机、容器,底座上全埋着这颗雷。

攻击者不需要任何特殊权限,不需要什么罕见配置,只靠普通的线程调用,就能一步步爬到最高权限,甚至逃出容器。

为什么15年来没人发现?

因为这是个非常隐蔽的锁管理机制错误。打个比方:内核里有个叫remove_waiter()的清理函数,负责把等锁的线程记录清干净。它默认”谁排的队,谁自己销号”。

后来内核支持了”线程可以替另一个正在睡觉的线程去排队”。问题就变了:真正排队的那个线程睡着了,站在窗口前销号的其实是”代办的人”。

清理函数还是老脑筋,把代办人的记录清掉了,但那个睡觉的线程手里还攥着一张指着自己内存的纸条。等它一醒,那块内存已经被别人占用了,纸条还在指向一个已经换了主人的地方——悬空指针。

攻击者拿到这个悬空指针后,可以向它指向的内存喷射伪造数据,骗内核把它当成合法结构读取,实现受控写入,从0到root,5秒。

更讽刺的是,内核自己的安全检查机制lockdep完全没抓到它。因为lockdep只检查”有没有人持有这把锁”,不检查”这把锁是不是属于该清理的那个线程”。

锁对了,人错了,检查也过了。

这就是15年没被发现的根本原因:它不是那种一眼可见的明显错误,而是架构演进和旧假设之间的不匹配。在几行代码内部,被一层又一层地包裹着,靠人眼逐行去排查,几乎不可能注意到。

但AI可以。VEGA不是人,它不关心这个函数”看起来对不对”,它关心的是”这里面的状态机有没有不一致”——而状态机的不一致,正是AI最擅长发现的事情。

故事B:一个企业笔误,AI把它变成了全国追捕

现在说Feder的停车场惊魂。

真相极其荒谬:真正的被盗车辆是”34 03 DTM”,但录入NCIC(全国失窃数据库)时,中间的小号”03″被漏掉了,只记成”34 DTM”。

2000英里外,一个工程师在某个办公室里敲错了键盘。

而Feder的车牌是”34 10 DTM”——新泽西厂商牌照中间数字字体极小。Flock的AI摄像头没读到那个小数字,只认出”34 DTM”,于是开始报警。

Flock这套系统多大规模?每月扫描约200亿次车牌。

你品一下这个放大倍数:一个笔误,乘以200亿次扫描,等于全国追捕。

更狠的是,警察告诉Feder,那一周明尼苏达还有另外四辆同格式牌照的车也在被追踪,他只是第一个被警察堵住的。警察走之前撂下一句话:

“你算走运,这是在普利茅斯。要是在明尼阿波利斯,他们绝对是拔枪冲上来的。”

Feder后来说:”人会犯错,这很正常,但它被一套全国性的监控系统放大了。”

真正的真相:AI是乘号,不是裁判

把两件事放在一起看,反差之强,但你必须想清楚一个核心问题:

AI在这两件事里扮演的角色,是同一个角色。

在GhostLock的故事里,AI读的是真实的内核代码,它挖出了真问题。

在Flock的故事里,AI拿到的输入本身就是错的,它便忠实地把错误执行了下去,而且比任何人类警员都更快、更广。

它们的逻辑是一样的:识别模式 → 自动判断 → 触发行动。

区别只在输入端。

所以Flock这件事的责任,不能简单归咎于”AI犯错”。

错的输入是人录进去的,该有的人工复核是人省掉的,AI只是把这两头的疏忽,用机器的速度和规模,成倍执行了下去。

AI就像一个乘号。乘号本身没有错,但它前面的数字一旦是负的,结果就会成倍地坏下去。

这恰恰是AI和人类最根本的区别:

人类会”怀疑”,会”二次确认”,会在”直觉不对”的时候停下手。AI不会。AI只会沿着给定路径,以最大效率,执行到底。

而当你把最终判断权交出去的那一刻,你就已经把自己的命运押在了`如果输入错了,输出也会错`这条铁律上。

AI不是救世主,也不是恶魔——它是效率的极端放大器

你可能会想:那把AI用在安全领域,是不是就得永远提心吊胆?

答案是:不是。

但前提是,你必须明白AI的能力边界。

AI在代码审计、漏洞挖掘上的能力,核心来源于它的”模式识别范围”远超人类。人看代码是线性阅读,AI可以看整个代码库的状态机关系。人可能会被代码的”表面合理性”迷惑,AI看的是”状态转移是否一致”。

这是AI真正的威力所在,也是为什么VEGA能找到15年没人发现的漏洞。

但它的弱点也在这里:它只能判断”模式是否自洽”,不能判断”输入是否真实”。

在代码审计中,代码本身是”真实输入”,AI判断的是代码内部的状态机一致性。这个场景下,AI的能力被充分发挥。

在执法监控中,摄像头读到的车牌、录入的数据库记录,是AI的输入。如果输入本身就是错误的,AI会忠实地、成规模地、24小时不间断地执行错误。

这个场景下,AI不是在做”审计”,它是在放大”执行”。而”执行”本身不需要判断真实——它只需要判断匹配。

这是一个致命的认知差。

太多人把AI的能力混为一谈。讲AI发现漏洞时,他们说”AI比人更聪明”;讲AI误判执法时,他们说”AI比人更蠢”。

都不是。AI在意的是一致性,不是真实性。这是它的本质决定的。

结论:最大的漏洞在我们手里

GhostLock的故事,证明AI已经拥有超越人类逐行审查的潜力。未来的漏洞猎杀,或许不再靠人一行行读代码。

Flock的故事,告诉我们关键系统里那道”人工复核”的关卡,一个都不能省。

而最大的风险,是第三种情况:

当AI的能力越来越强、速度越来越快的时候,如果我们在关键系统里把”人类的最终判断权”也交了出去,那就不是效率问题,是权力问题了。

AI不是法官,它只是执行者。法官手里有”疑罪从无”,有”程序正义”,有”直觉判断”——这些是人的防线,不是代码的防线。

当摄像头自动把车牌变成警情,当算法自动把信用评分变成贷款拒绝,当模型自动把人脸变成嫌疑人——如果这中间没有人在看,没有人在质疑,没有人在喊”停”,那错的就不是AI。

那道”人还能喊停”的最后防线,才是真正的安全网。

AI时代最大的漏洞,也许已经不在代码里,而在我们把最终判断权交出去的那一刻。

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注