AI工具AI评分 一般 (54)AI 中文改写

最危险AI黑客技术仍有人类参与

6 小时前 2 阅读来源:Wired AI
最危险AI黑客技术仍有人类参与

AI 中文改写

原文为英文,由 AI 改写为中文报道,内容完整。如需参考原文请点击下方链接

在刚刚落幕的拉斯维加斯Black Hat安全大会上,知名Web安全研究员James Kettle公布了一项引人深思的研究成果:AI在网络安全领域的“自主创造力”远没有人们想象中那么强大,但在人类的关键引导下,它却能成为发现新攻击路径的“超级外挂”。这一结论恰逢各大AI巨头接连披露“ rogue AI”真实攻击案例之际,为当下关于AI安全能力的狂热讨论泼了一盆冷水,也为跨境电商卖家们敲响了警钟:依赖AI进行代码审计或安全防护,仍需保持清醒。 Kettle的探索始于2025年9月,他使用Anthropic和OpenAI当时的最新模型,试图回答一个尖锐问题:AI能否完全自主地从概念构思到实际攻击,开发出全新的、抽象的黑客手法?答案是否定的。在长达数月的实验中,他发现AI系统在缺乏人类干预时,不仅容易将已有研究“伪装”成原创发现,而且在真正需要跳出既有框架、构思全新攻击路径时显得极其吃力。但转折点在于,当Kettle将自己的研究方法论和专业知识“喂”给模型,并在关键时刻介入引导后,AI的潜力被彻底激活。它不仅在几个月内发现了比Kettle本人数年研究更多的特定漏洞实例,更意外地揭示了一个全新的漏洞类别——“共享解析器混淆”(Shared-Parser Confusion)。这一发现直指Web服务器中用于处理请求和响应的共享代码,由于请求完全不可信而响应被默认可信,这一不对称性构成了巨大的潜在攻击面,可能波及大量攻击类型。 对跨境电商卖家而言,这一研究的现实意义在于:AI安全工具虽能大幅提升漏洞扫描和修复效率,但完全依赖AI进行“自动驾驶”式的安全防护仍不现实。Kettle强调,AI在自主状态下“或许勉强具备最低限度的能力”,但在人类洞察力的加持下,它才能成为概念化和发现新攻击策略的极强伙伴。这意味着,无论是使用AI辅助开发独立站、管理支付系统,还是处理用户数据,卖家都应保留专业安全人员的“人在回路”角色,而非盲目信任AI的“全知全能”。毕竟,当AI都能让资深研究员产生“FOMO”(害怕错过)焦虑时,普通企业更需警惕技术神话背后的真实边界。

以上为 AI 中文改写版本,如需查看英文原文请访问

英文原文 · Wired AI

内容版权归原作者及 Wired AI 所有

这篇文章对你有帮助吗?
觉得有用?分享给更多人

留言 · 0

暂无留言,来说两句吧

留言经合规过滤后展示,禁止违法内容