8月初,密码学教授马修·格林在X平台发布了一篇引发广泛讨论的帖子,并配套撰写了一篇在网络安全圈迅速传播的长篇博客文章。

格林长期关注政府利用黑客工具打击犯罪与强加密保护普通用户隐私之间的博弈,他提出了一个颇具争议性的观点:如果AI使软件漏洞变得极为稀缺,执法机构和情报机构是否将无法再合法地入侵犯罪分子的设备?

"我担心AI会让软件变得过于安全,"格林写道。他警告称,随着企业借助AI以前所未有的速度修复漏洞,美国政府可能将失去用于监控目标所依赖的安全缺口。

执法机构长期以来声称,加密技术给打击犯罪和恐怖主义带来了障碍。"通讯黑暗化"这一概念在2014年广为人知,彼时时任FBI局长詹姆斯·科米警告称,加密可能妨碍当局监听通话或访问设备数据。

正是在那一时期,Signal、WhatsApp以及苹果的iMessage相继向大众推出了端对端加密功能,使传统的实时电话和短信监听几乎成为不可能。苹果等科技巨头也开始默认对设备数据进行加密,令受强PIN码或密码短语保护的iPhone愈发难以被攻破。

此后,当局依然能够抓获犯罪分子——包括通过入侵其设备的方式——而普通民众也因加密技术而享有了相当程度的隐私保护。格林指出,这在一定程度上源于双方之间"一种微妙的默契":政府没有要求在设备中植入后门来获取数据,而是转而投资购买黑客工具和间谍软件,以绕过设备及用户的安全防护。

在格林看来,AI正在打破这种默契——因为正如支持者所承诺、早期数据也初步表明的那样,大语言模型在大规模、快速发现安全漏洞方面的能力正日益增强。理论上,这意味着企业将能大幅减少软件和系统中的漏洞,从而降低被攻击的风险。

格林认为,这一趋势的最终结果是:政府可能再度要求植入后门,从设计层面削弱所有人设备的安全性。

为此,我们邀请了多位人士就格林的观点发表看法,涵盖隐私与网络安全专家,以及曾为政府开发黑客工具的研究人员。他们的观点不一——有人认同,有人反对,也有人持两面立场。

曾供职于两家知名漏洞挖掘与漏洞利用开发公司的研究员露娜·通表示认同格林的判断,她说目前"漏洞领域正处于淘金热,但这只是暂时现象,漏洞很快将再度变得稀缺"。

另一位拥有十余年攻击性安全公司从业经验的研究员表示,他担心AI会让人类安全研究员逐渐失去价值,因为发现漏洞将愈发困难,防御方最终将在与攻击性研究员的博弈中占据优势。这位研究员要求匿名以便更自由地表达意见。

"没有哪个国家会主动放弃监控能力,"知名零日漏洞开发、收购与销售公司Crowdfense的首席技术官保罗·斯塔尼奥说。他表示,目前这套要求政府利用安全漏洞入侵设备的机制是"我们现有最民主的体系",但如果漏洞变得越来越难以发现,现状或许难以为继。

另有三位目前在攻击性网络安全行业工作的人士,以及一位曾从事这一行业的人士表示不同意上述判断。他们的核心论点在于:简单漏洞将因AI的介入而更易被发现;对政府更有价值、更为复杂的漏洞不会消失;而且AI还可以主动协助向政府出售漏洞的研究人员。

攻击性安全公司DarkCell创始人、同时任职于AI网络安全初创公司Xbow的哈米德·卡什菲认为,"每发现一个被公开报告的AI漏洞,背后大约还有20个未被报告的漏洞"。他解释称,不愿向厂商报告漏洞的研究人员仍然能够发现复杂且有价值的漏洞。

两位目前以为零日漏洞公司挖掘漏洞为生的研究员告诉TechCrunch,比起AI的崛起,他们更担忧的是现代设备中日益增多的新型安全防护机制——这些机制正使入侵变得越来越困难。

数字权利机构电子前哨基金会(EFF)网络安全总监、政府间谍软件研究专家伊娃·加尔佩林认为,当前攻击方占据优势,原因在于AI发现漏洞的能力持续增强,同时使用AI工具进行"氛围编程"所引入的新漏洞数量也在增加。

然而加尔佩林同时指出,发现更多漏洞并不必然意味着这些漏洞能被及时修复,甚至根本不会被修复,因为漏洞修复本身是一个复杂的过程。她还表示,政府推动后门的呼声在未来某个节点必然会重燃,因为威权政权始终渴望"特殊访问权限"。

曾数十年协助大大小小的企业处理漏洞报告和修复工作的凯蒂·穆苏里斯表示:"距离最新款手机和笔记本电脑彻底消灭漏洞,我们还有相当长的路要走。"

"总会有那么一个时刻,漏洞将变得难以发现得多,届时可能会引发强制植入后门的压力,"Luta Security创始人兼首席执行官穆苏里斯说。

"我认为,至少要等到下一届总统大选之后,情报界才会受到足够严重的冲击,从而认真推动后门立法,"穆苏里斯说。

Q&A

Q1:AI究竟如何影响政府使用黑客工具的能力?

A:大语言模型正逐渐具备大规模、快速发现安全漏洞的能力,推动企业以前所未有的速度修复漏洞。一旦可利用的漏洞变得稀缺,政府当前依赖漏洞入侵设备的监控手段将受到根本性冲击,进而可能重新寻求在设备中强制植入后门。

Q2:业界对"AI让漏洞消失"的判断是否一致?

A:业界存在明显分歧。部分研究员认为漏洞稀缺是早晚的事;另一些人则指出,简单漏洞虽然易被AI发现和修复,但复杂的高价值漏洞不会消失,AI本身也可以辅助攻击性安全研究员挖掘漏洞。此外,使用AI工具开发软件还可能引入新漏洞,攻防天平未必会向防守方一边倒。

Q3:如果漏洞真的越来越少,政府会怎么做?

A:多位专家认为,政府届时很可能重新推动强制植入后门的立法要求,这将从设计层面削弱所有用户设备的安全性。凯蒂·穆苏里斯估计,至少要等到下一届美国总统大选后,情报界才会有足够强烈的意愿认真推动后门立法。

TechCrunch - Security