Skip to content

cURL开发者示警:AI漏洞挖掘提速,维护者修不过来了

2026年4月25日

📰 概要

2026年4月22日,cURL开发者Daniel Stenberg发文警告:AI生成的漏洞报告已从「垃圾信息」演变为「高质量混乱」,这个趋势不可逆。

数据显示,漏洞提交间隔从2020-2024年的100小时,缩短到2026年的25小时以下。维护者几乎每天都要处理新报告,工作量呈指数级增长。

更关键的是,被确认的真实漏洞比例从2025年初的5%反弹到16%。AI不再制造垃圾,而是在真正发现问题。


🔍 解读

这是个「好消息也是坏消息」的故事。好消息:AI确实能挖出真漏洞,准确率在提升。坏消息:挖得太快,人修不过来。

Stenberg用「高质量混乱」定义这个阶段——报告质量高,但数量爆炸让维护者崩溃。开源项目本来就靠有限人力维护,现在AI把漏洞发现效率拉高了一个数量级。

更严峻的是攻防时间差。攻击者用同样的AI工具,可能在维护者修复之前就利用漏洞发起攻击。这是个「谁能更快」的军备竞赛,防守方天然被动。


💎 深挖

来看漏洞提交频率的变化:

时间段平均提交间隔变化
2020-2024100小时基准
2025<50小时2倍提速
2026<25小时4倍提速

从100小时到25小时,漏洞发现效率提升了4倍。

但真实率的变化更有意思。2025年初从13%跌到5%,是AI生成大量垃圾报告。现在反弹到16%,超过2024年水平,说明AI工具在进步,开始产出高质量报告。

这对开源生态意味着什么?维护者工作量指数级增长,人力配置没同步提升。cURL已在2月1日终止赏金项目,因为AI垃圾报告太多。

Stenberg判断:AI工具已成安全报告标配。报告者不提工具名,但从措辞和重复度能辨识AI痕迹。现在的AI辅助报告质量极高。

对开发者来说,这是警示信号。如果你维护的是开源项目,可能很快会面临同样的「高质量混乱」,建议提前建立报告筛选机制。

什么情况建议关注:如果你是安全研究人员,AI工具能显著提升漏洞发现效率,值得学习和使用。

但提交前请人工复核,避免成为「混乱制造者」。如果你是开源维护者,建议预置安全报告处理流程,包括快速筛选和优先级排序。

不要孤军奋战啦!

加入微信群一起学习交流 AI

与大神一起使用 OpenClaw、Hermes、Claude Code、Seedance 2.0、GPT-Image-2 等

微信公众号

扫码关注微信公众号
私信 "加群",将自动获取微信群二维码

探索 AI 世界,掌握智能未来