昊梵体育网

AI挖AI漏洞!OpenAI自家编程智能体被扒出高危缺陷 OpenAI砸了不少钱

AI挖AI漏洞!OpenAI自家编程智能体被扒出高危缺陷
OpenAI砸了不少钱做AI,想帮全球开发者查代码漏洞,结果转头自家核心编程智能体Codex就被曝出6个高危缺陷——用户甚至不用点任何恶意程序,只要打开一个陌生下载的项目文件夹,电脑和服务器就能直接被人远程控制。
说出来可能都没人信。
之前OpenAI还专门推出了Codex Security功能,主打的就是靠AI自动扫代码、找漏洞、修bug,不少开发者都把它当成了自己的安全护身符。
结果这次打脸来得太快,360自研的AI安全攻防系统“图龙锋”直接把它的底都扒了。这6个高风险安全漏洞里,甚至有能实现远程任意代码执行的超级高危款。
目前所有漏洞都已经上报给国家相关监管单位。
这事最讽刺的地方,其实不是OpenAI自己栽了跟头,而是直接戳破了很多人吹出来的“AI万能”神话。
会写代码的AI,不等于真的会挖漏洞;能给别人挑错的AI,自己身上的盲区反而可能比谁都大。
这不就像天天坐诊的医生,能给几百个病人看病,轮到给自己做体检,反而最容易漏掉最致命的病灶吗?
普通通用大模型扫代码,基本就是把全文读一遍,告诉你“这里好像有问题”,根本没法真的验证这个漏洞能不能触发,大多都是花架子。
很多人不知道,真正的漏洞挖掘,根本不是读一遍代码那么简单。
得反复试错、调用各种工具、走几十上百条路径,最后实打实跑通整个漏洞利用流程,才能坐实这是真漏洞,不是误报。
“图龙锋”的核心门槛,根本不是给普通大模型外挂一个找漏洞的插件那么简单。
它走的是“安全大模型+专业智能体蜂群”的双路线:
一边把国内二十多年攒下的真实攻击样本、顶级安全专家的实战经验全部喂进去,相当于给AI装了个真懂安全的脑子。
另一边把顶级挖洞专家整套分析、试错、验证的工作流,拆成一群专业智能体,等于既有脑子,又有能落地跑流程的手脚。
最关键的是,别人训练AI挖洞,给的都是“漏洞在哪、怎么修”的标准答案。
它直接把攒了二十多年的顶级专家挖洞全过程的“草稿纸”都喂进去了——你光知道答案没用,得先搞懂高手是怎么一步步摸出答案的,这才是花钱都买不到的核心壁垒。
实战成绩摆出来,谁看了都得服气。
开放测试才一个月,“图龙锋”就在真实业务场景里新挖出三千多个漏洞,光高危漏洞就超过一千个,累计发现的各类安全漏洞接近九千个。
它能检测的范围从普通APP、固件,到企业核心业务系统,再到现在大家都在用的AI工具链,扫完还能直接验证漏洞能不能真的被利用,完整还原出攻击路径。
这才是专业安全AI和普通代码审查工具的本质区别。
接下来整个AI行业的安全趋势其实已经很清楚了:以后肯定是用AI审计AI,用安全智能体监督普通智能体。
现在的AI已经能帮人写代码、操作电脑,甚至直接接入企业核心业务系统,能力越强,权限越大,一旦出安全问题,影响范围是过去的几十上百倍。
你总不能用同一个写代码的AI,自己查自己的漏洞吧?那不就是自己监考自己,闭着眼都能蒙混过关?
必须得有独立的第三方安全能力做交叉验证。现在美国已经在布局Mythos这类AI安全攻防系统,咱们中国也必须攥紧自己的AI安全底牌,抢在黑客动手之前把漏洞全堵上。
等以后AI真的能全权替你写代码、管服务器、处理核心业务的时候,你觉得是先把它的智商拉满更重要,还是先把它的安全锁焊死更重要?