返回

文章详情

一切即将“暗淡”

Hacker News2026年8月14日 20:52

我刚刚从巴尔的摩的Usenix Security会议上下来,这几天我的日子被两种对话占满:第一,向同事解释巴尔的摩其实并不像《线索》。第二,尽量不谈论人工智能。在这里,我将打破这两条规则。我对人工智能对我们领域的影响有许多担忧,针对“领域”的不同定义。但在这篇文章中,我想专注于我开始担心的一件事,而这是一件扭曲的事情:我担心人工智能将使软件变得过于安全。虽然这乍一看似乎并不坏,但这会造成一种后果。我想说的是:我担心美国情报和执法机构即将“暗淡”,意味着失去大量的能力。而这不仅对这些机构来说是一个问题,对于我们这些普遍重视计算机安全和隐私的人来说,也是一个问题。 暗淡与执法黑客时代 为了说明我们是如何走到这一步的,我们需要谈谈最近的历史。在这里,我们有一个真正的借口提到《线索》,它真实地反映了2002年电子监控的样貌。剧中的警察追查公用电话和一次性手机,所有这些都用于语音通话。虽然移动电话是新的,但这里没有什么是1989年的警察会感到惊讶的。不到十年,一切都变了。变化始于2000年代末,智能手机和短消息的兴起。2010年,苹果开始使用从用户密码中派生的密钥加密iPhone数据,谷歌紧随其后。2011年,苹果推出了端到端加密的短信。到2014年,WhatsApp在全球已有6亿用户,到2016年几乎达到了10亿——而他们都在使用端到端加密的消息服务。下图展示了《线索》时代与2016年间世界变化的速度: FBI和执法机构注意到了这一趋势,并对此非常重视。2014年,FBI局长科米宣布了一项名为“Going Dark”的倡议,将发起一场关于提供商可以做什么——或被迫做什么——以使这些新的通信媒体对执法和反情报可读的“国家对话”。但在2016年,该机构停止了沟通。当恐怖袭击事件发生后,FBI拿到了一名枪手的锁定iPhone,FBI要求苹果给予他们访问权限。该公司拒绝了。打破僵局的,部分程度上也结束了“Going Dark”本身,是一家外部公司宣布他们无需苹果的帮助:他们可以简单地黑进手机。苹果与FBI的案件实质上成为整个争论的缩影。在接下来的十年里,执法和情报机构继续要求特殊访问后门。但紧迫性消失了:机构和制造商知道,如果他们足够需要,执法部门可以购买目标攻击工具。像苹果和谷歌这样的供应商进行了强烈的防御,尽快修补漏洞。然而,商业攻击性漏洞猎人始终能够保持领先。无论如何,这就是历史。而现在这一切即将结束。 人工智能漏洞猎杀的时代来临 在四月,Anthropic宣布了一种名为Mythos的新模型,专门优化用于软件漏洞发现。美国政府暂时阻止了其出口,将其限制在美国机构内部。尽管禁令戏剧化,并造成了良好的公关效果,但基本上是无意义的。OpenAI,以及像Z.ai和Moonshot这样的中国开放权重模型实验室,已证明漏洞发现并不是单一模型可以垄断的事情。这些模型发现的严重漏洞清单日益令人毛骨悚然(或更令人印象深刻)。乍一看,这似乎是对进攻者和黑客的好消息。但我怀疑这会持续下去。防御者们现在正通过人工智能的帮助,修补他们能找到的每个漏洞。整个开发工具链正在重新构建,以在软件达到测试阶段之前整合强大的漏洞扫描功能。这并不意味着每个漏洞都会被发现:甚至计算一段代码中的漏洞数量也可能是不可计算的。在现实世界中,我们确实感觉到我们可能会在可利用漏洞的数量上达到某种上限,而且可能很快就会达到。因此:在接下来的两年里,主要的软件可能会耗尽远程可利用的漏洞。虽然我认为这很棒,但对执法和进攻情报机构来说,这将是一个噩梦。自2010年以来,执法部门可能会第一次体验到在一大类先进(维护良好)的设备和软件上真正“暗淡”的样子。那么,这是什么问题?

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡