描述:WIRED援引cve.icu称,截至本周三已登记66401条CVE,去年同期约33512条。微软本月已发974项补丁。文章认为发现速度随算力上升,修复仍取决于人。
标签:WIRED, CVE, 漏洞管理, 开源维护
前沿实验室还在谈要不要集体减速,日常软件的漏洞编号已经先涨上去了。WIRED把这件事写成安全专栏的开篇,核心不是某一次入侵复盘,而是公开登记量。
CVE是通用漏洞披露编号,一条记录对应一个已确认的软件缺陷,不等于已经有人用它打进了某家公司。WIRED 9月19日报道,Empirical Security研究负责人、cve.icu项目创办人Jerry Gamblin说,截至当周周三,登记量达到66401条。去年9月16日,同一项目记到33512条,大约是现在的一半。2022年全年,也就是ChatGPT首个版本推出的那一年,记到25000条。
厂商补丁数字被放在一起看。微软称本月迄今已为974项CVE发布补丁,创下新高。甲骨文7月发出1448个补丁,2025年7月是309个。谷歌Chrome在6月的两个大版本里包含1072项修补,多于此前23个大版本修补量之和。Mozilla曾在4月表示,一次用Anthropic的Mythos模型做的漏洞搜寻,在Firefox里找到271个问题。
Gamblin对「数字本身就是伤害」持保留态度。他的原意是:更多CVE不等于世界上突然多出同样多的新缺陷,更多是已知缺陷变多,披露系统在运转。英国国家网络安全中心的口径更冷:只找到漏洞,并不会自动让你更安全。WIRED采访的研究者担心的是另一侧:发现速度超过修补速度,用不上补丁的用户,以及攻击者用现成模型自己找新问题。思科威胁情报负责人Matthew Olney说,攻击者和产业界一样,都还在试人工智能该用在哪。Gamblin把不对称说成一句:发现随算力扩展,修复随人头扩展,而人头不能在一个季度里买到更多。
这条新闻故意停在登记和补丁,不展开任何利用步骤。它要说明的是时间差。模型变强之前,主流聊天和开放权重模型已经让「找问题」变便宜;「改代码、发版本、让用户更新」仍然贵。减速协议就算谈成,也盖不住已经放出去的发现能力。对维护开源组件的小团队,66401不是一个要庆祝的里程碑,而是排队更长的补丁列表。