去年四月,网络安全格局因一场AI地震而发生剧变。Anthropic发布了其Claude Mythos模型的预览版,测试结果对各行各业的CISO、安全团队及业务领导者而言,无疑是一记警钟。在短短数周的测试中,Mythos自主识别了主要操作系统和浏览器中的数千个零日漏洞,其中包括一个历经27年人工审查仍未被发现的OpenBSD缺陷。

这不仅是AI领域的跨越式进步,更意味着攻击能力的可及性急剧扩大。我们面对的已不再是零星的漏洞搜寻,而是进入了一个漏洞发现到利用开发时间以分钟而非月计的时代。

然而,2026年渗透测试报告的数据显示,大多数组织仍在以模拟时代的流程应对机器速度的危机。

249天的暴露责任

分析2026年渗透测试报告中进攻性安全的现状,行业领导者与落后者之间已出现危险的性能差距。对修复趋势的研究显示,组织关闭高风险发现的速度存在25倍的差异。这一暴露窗口可能演变为巨大的责任和安全债务,成为攻击者利用的突破口。

好消息是,顶尖团队正将高风险发现半衰期(即解决50%关键问题所需时间)缩短至仅10天。而另一端,表现最差的10%组织则让高风险漏洞滞留长达249天

在Mythos能在数小时内自主串联利用漏洞的世界里,八个月的暴露窗口可能带来灾难性后果。如果你今天发现一个漏洞,就必须假设使用前沿模型的对手已在尝试利用它。

CISO的盲区

最危险的信号或许来自高层认知的严重脱节。57%的C级高管认为其组织始终满足修复SLA。但当询问实际从事一线工作的实践者时,这一数字骤降至仅15%

这种认知与现实之间的鸿沟正是漏洞滋生的温床。高管在资助工具,但实践者却淹没在由此产生的10倍漏洞量中。我们正目睹态势疲劳的蔓延,因为团队被要求用人工、零散的工作流程去对抗自动化威胁。

程序化优势:AI规模下的人类智能

我们无法通过简单招聘10倍的人力来解决10倍的漏洞量问题。答案在于从临时性、合规检查式测试转向程序化进攻性安全模型

这是人才与技术的融合。通过将人类主导、AI增强的渗透测试直接集成到开发生命周期中,组织终于能够跟上节奏。数据不言自明:程序化团队在三天或更短时间内解决关键发现的可能性,是采用被动合规驱动周期的团队的4.5倍

战术转向:假设零日

十多年来,网络安全行业一直遵循“假设被攻破”的准则——即战术上接受对手最终会找到入侵途径。但随着AI加速漏洞武器化,我们必须向“假设零日”的态势演进。

在这一新框架下,我们不再将每个已发现漏洞视为等待补丁周期的“已知缺陷”,而是视为活跃的、武器化的威胁。如果AI实际上已将每个高风险漏洞提升至零日级别,我们的防御策略必须改变:

  • 虚拟补丁:由于工程瓶颈是主要阻塞点,我们必须利用虚拟补丁即时阻断攻击向量,同时团队进行长期修复。
  • 实时风险登记:不要将渗透测试报告视为归档的静态PDF。它必须成为驱动开发人员每日优先事项的实时集成数据流。
  • AI防御:我们必须使用同样的机器速度能力,在对手之前发现并修复漏洞。

现在是时候审视你的组织是战略领导者还是战术落后者。在即时利用的时代,暴露窗口是你最大的责任,而知识、数据驱动的洞察和人类专业能力则是你最大的优势。


作者简介

Gunter Ollmann,Cobalt首席技术官

Gunter Ollmann是Cobalt的首席技术官。他在网络安全领域拥有超过30年经验,开创了当今业界广泛使用的多种进攻性安全方法论。