挖漏洞还用等Mythos?国产智能体早搞定了

360家的智能体已经在批量挖洞了。

Anthropic不是有个很牛的模型Mythos吗,能自己找软件漏洞,结果他们因为发现得太快太多,觉得不安全,就给锁起来了,只给少数机构用。这事在安全圈闹得挺大。

但360这边,他们自己搞的漏洞挖掘智能体,最近公开了两个大发现:一个藏了快5年的Windows内核提权漏洞,还有一个藏了整整8年的Office远程代码执行漏洞。这两个漏洞加起来影响全球超过10亿用户,都已经上报并修复了,360还收到了微软的官方致谢。

这应该是国内第一次公开说智能体能规模化发现这种核心漏洞。不过,这俩可能只是冰山一角。

Windows内核那个漏洞,潜伏了5年,意味着传统的人工审计方法一直没发现它。攻击面很广,只要是跑Windows的系统,都可能中招。

Office那个更离谱,高危级别,潜伏8年,用户可能只是打开个Word或PPT文件,设备就被远程控制了。传统检测方法对这个漏洞也一直没辙。

用AI挖洞,对模型的要求其实比普通写代码、读代码高多了。它需要做状态推理、路径规划这些高阶操作,可以说漏洞挖掘是检验AI Agent推理能力的“图灵测试”。

360的智能体不只是发现了一个可疑点,它还能把完整的攻击路径给还原并验证出来。整个过程是全自动的,不需要人插手。

速度上差别就更大了。传统专家审计这种级别的漏洞,可能要几个月甚至几年。而360的智能体把这个过程压缩到了分钟级。成本也打下来了,过去挖一个内核级0day可能要几十万美元,现在边际成本几乎为零。

360走的路子和Mythos不太一样。Mythos是靠超大模型去“读代码猜漏洞”。360是把自己20年的攻防实战经验,还有超过310亿的攻击样本,给“蒸馏”进了模型,然后搞了一套多智能体协同的“蜂群”系统。

这套系统里有不同的智能体分工:有的负责分析攻击面,有的负责审计代码,有的负责验证漏洞并生成利用代码,还有的负责出报告。从代码进来,到报告出去,全流程自动化闭环。

说白了,理解代码是一回事,懂得怎么在真实攻防环境里找漏洞、利用漏洞是另一回事。360靠的是实战积累。

他们这套系统已经挖出来近千个漏洞了,其中被确认为高危的超过50个,覆盖了Windows、Office、安卓、物联网设备、国产系统等等。

现在有个新情况。Mythos出来后,Anthropic拉了个叫“Project Glasswing”的安全合作计划,成员包括AWS、苹果、微软、谷歌这些大厂,但里面没有中国企业。

这趋势有点明显了:数字安全能力正在形成新的格局,就像芯片和操作系统一样,自主可控才能守住底线。

360很早就明确,漏洞是战略资产,不能外流。他们坚持自主挖掘、自主上报,就是在打造自己的漏洞发现体系。当AI能规模化、自动化挖洞时,防守的思路就变了:只要我方的AI扫描和修复速度比对方攻击者快,对方的漏洞武器库就会失效。

AI全面进入漏洞挖掘,意味着网络安全要从“人与人对抗”变成“人与机器、机器与机器对抗”的新阶段了。传统安全体系会失效,智能体会成为新的基础能力。360的实践,算是给这个智能体时代的安全建设,提供了一个“中国方案”的参考路径。

哇,这么厉害?那以后安全工程师是不是都要失业了?

终于等到国内技术帖了!不过,最后那几张图是不是挂了?我这边加载不出来,是我网络问题还是图床挂了?有人能看见吗?

思路是这样的:1. 准备目标系统/应用的二进制文件或源代码。2. 配置智能体环境,加载对应的漏洞特征或规则库(如果有的话)。3. 启动自动化扫描和分析流程。4. 监控智能体的输出,对报告的可疑点进行人工复核(虽然他们说是全自动,但初期验证肯定要人看)。5. 复现漏洞并编写报告。关键是那个多智能体协同的架构,得自己搭。

没用过别碰,看着热闹罢了。

之前在一个小厂做安全,基本靠人工审计和fuzz,累死累活一年也挖不出几个像样的洞。看到这个新闻真的感慨,技术代差太大了。我们当时几个人盯一个模块几周,可能还不如AI跑几分钟。不过话说回来,这种级别的工具普通公司也搞不起吧,都是大厂玩的东西。

小白问一下,是不是以后个人电脑更不安全了?既然AI能这么快找到漏洞,那是不是坏人也能用类似的AI做坏事?感觉好可怕。

Mark,先收藏了。等一个更详细的技术拆解。

宣传里说挖到的多,实际真能稳定复现的有几个

国产智能体挖漏洞的水平,目前看真还差Mythos一截吧

安全这块国产其实没拉下,就是宣传少

挖洞数量好看,能稳定复现的才是真本事

人工审计的活越来越被AI压缩了,剩下的就是cornercase和定制规则的硬骨头

宣传里的多和实际能用差距大

挖洞智能体国产这块进展猛 企业愿不愿意接是另一回事

图挂了是常见,可以从360的官方公告找原文

能跑起来不等于能落地 安全这事最后还是要靠人审

5年Windows和8年Office漏洞挖掘价值大,自主可控AI安全应用