Appearance
📰 概要
2026年4月22日,cURL开发者Daniel Stenberg发文警告:AI生成的漏洞报告已从「垃圾信息」演变为「高质量混乱」,这个趋势不可逆。
数据显示,漏洞提交间隔从2020-2024年的100小时,缩短到2026年的25小时以下。维护者几乎每天都要处理新报告,工作量呈指数级增长。
更关键的是,被确认的真实漏洞比例从2025年初的5%反弹到16%。AI不再制造垃圾,而是在真正发现问题。
🔍 解读
这是个「好消息也是坏消息」的故事。好消息:AI确实能挖出真漏洞,准确率在提升。坏消息:挖得太快,人修不过来。
Stenberg用「高质量混乱」定义这个阶段——报告质量高,但数量爆炸让维护者崩溃。开源项目本来就靠有限人力维护,现在AI把漏洞发现效率拉高了一个数量级。
更严峻的是攻防时间差。攻击者用同样的AI工具,可能在维护者修复之前就利用漏洞发起攻击。这是个「谁能更快」的军备竞赛,防守方天然被动。
💎 深挖
来看漏洞提交频率的变化:
| 时间段 | 平均提交间隔 | 变化 |
|---|---|---|
| 2020-2024 | 100小时 | 基准 |
| 2025 | <50小时 | 2倍提速 |
| 2026 | <25小时 | 4倍提速 |
从100小时到25小时,漏洞发现效率提升了4倍。
但真实率的变化更有意思。2025年初从13%跌到5%,是AI生成大量垃圾报告。现在反弹到16%,超过2024年水平,说明AI工具在进步,开始产出高质量报告。
这对开源生态意味着什么?维护者工作量指数级增长,人力配置没同步提升。cURL已在2月1日终止赏金项目,因为AI垃圾报告太多。
Stenberg判断:AI工具已成安全报告标配。报告者不提工具名,但从措辞和重复度能辨识AI痕迹。现在的AI辅助报告质量极高。
对开发者来说,这是警示信号。如果你维护的是开源项目,可能很快会面临同样的「高质量混乱」,建议提前建立报告筛选机制。
什么情况建议关注:如果你是安全研究人员,AI工具能显著提升漏洞发现效率,值得学习和使用。
但提交前请人工复核,避免成为「混乱制造者」。如果你是开源维护者,建议预置安全报告处理流程,包括快速筛选和优先级排序。
