隐晦式安全的核心承诺:没人看就等于安全
安全工程里有一种古老的设计哲学,叫"隐晦式安全"(Security through obscurity):只要系统的架构、内部接口、潜在漏洞不为外人所知,攻击者找不到入口,系统就处于安全状态。这种思路在过去几十年里广泛存在于各类商业软件和协议设计中——把 Telnet 客户端、Windows RNDIS、NFS Portmapper 这些古老组件塞在系统深处,反正没人去翻代码,漏洞自然不会被发现。
但这种思路的前提,正在被一类新工具快速瓦解:能够自主阅读代码、追踪调用链、构造 PoC 的 AI 智能体。
974 个 CVE 是一次集中爆发,不是孤例
上周二的微软九月例行安全更新一次性修复了 974 个 CVE 漏洞,数量创下历史新高,今年累计补丁数已经突破 2600。如果把这一数字和十年前微软每季度几十到一百多个补丁的节奏对比,差距只能用"指数级"形容。
趋势科技(Trend Micro)研究员 Dustin Child 在解读这次补丁时指出,一个值得警惕的现象是:微软和 Adobe 修复的漏洞涉及的组件,多年来基本无人问津——Telnet 客户端、Windows RNDIS、NFS Portmapper、Link Layer Topology Discovery 这些名字,在普通用户的视野里几乎已经消失。它们的代码在过去十几年里一直躺在系统深处,既没有新的功能迭代,也没有大规模的安全审计,直到 AI 智能体开始系统性扫描代码库,才被逐一翻出来。
把这件事反过来想就明白隐晦式安全为什么失效了:它赌的是"没人愿意花时间读没人维护的代码",而 AI 的边际成本几乎为零。一段十年前写的 Telnet 客户端代码,人工审计可能需要几周,但对一个训练有素的代码分析智能体来说,只是几秒钟的扫描任务。
攻防两端的 AI 军备竞赛
更让安全团队头疼的是,这场变革不是单方面的。Solidot 援引 The Register 的报道指出:同样在这套工作流里,攻击者也在用 AI 对刚刚公开的补丁进行逆向工程,数小时内就能开发出可用的漏洞利用方法。换句话说,防御方用 AI 挖出漏洞、补丁厂商发布更新,攻击者用 AI 立刻消化补丁、产出武器——整个循环从过去的几周缩短到了几小时。
这意味着传统基于"披露-补丁-部署"时间差的安全运营节奏,在 AI 时代彻底不够用了。系统管理员不再有"周一早上慢慢打补丁"的安全窗口。
隐晦式安全失守的三个连锁反应
第一,代码资产的"考古成本"被压平。过去维护一个庞大但很少被审计的代码库,代价是"无人知晓",现在代价变成了"随时可能被 AI 翻出来"。项目维护者面临的积压工作量会指数级增长,中小型开源项目尤其承压——他们既没有大厂那样的人力做响应,也没法靠"没人看"自我安慰。
第二,长期未维护组件的合规风险骤升。Telnet、NFS 这类协议在很多企业内网里依然在跑,但漏洞一旦被 AI 大规模挖出并武器化,所有还在使用这些协议的系统都会变成高危目标。"我们的环境没人攻过"这种说辞,在 2026 年已经没有任何说服力。
第三,对独立安全研究人员的依赖会进一步加深。AI 智能体能放大研究者的产出,但同时也把"挖洞"这件原本依赖专业经验的工作,拉到了"能跑代码"的入门门槛。结果是漏洞披露的数量还会继续走高,而真正具备深度分析能力、能给出修复方案的研究者,反而会更稀缺。
所以呢
隐晦式安全的失败不是 AI 的错,也不只是攻击者的胜利。它是一个明确的信号:任何依赖"没人知道"的安全设计,在 2026 年都已经失效。接下来的安全投入,必须从"减少可见性"转向"提高代码本身的健壮性"——这意味着长期被忽视的老组件要么被现代化重写,要么被明确退役,而不是继续躺在系统里等着被 AI 翻出。
对企业 CIO 和安全团队来说,现在应该回答的问题不是"我们的漏洞够不够少",而是"我们的代码里,有多少是 AI 还没有看过的"。这个问题的答案,在每一轮 Patch Tuesday 之后,都会变得更刺眼。
参考来源:Solidot 转载自 The Register,The Register 原文链接见 Solidot 文中。微软九月补丁日细节可参考 Solidot 另一篇汇总。