谷歌Chrome团队今年披露,用AI辅助扫描代码后,一个月内修复的漏洞数量超过过去两年总和。这个数字被密码学教授Matthew Green拿来做了一个尖锐的推论:如果AI把漏洞挖光、补丁打满,警察和情报机构常年依赖的黑客工具和商业间谍软件,会不会渐渐没有漏洞可用?

他给出的预测很直接:零日一旦变得稀缺,政府很可能重新要求厂商在设备里留一道后门。这不是新话题,而是十年前吵过一轮、后来被一套心照不宣的停战安排压下去的老争论。

十年前的"去暗"争论,为什么又被翻出来

2014年,时任FBI局长James Comey提出"going dark":加密普及后,警察听不到、看不到。此后Signal、WhatsApp、iMessage陆续上了端到端加密,iPhone数据默认加密,传统监听基本失效。

结果不是后门被装上,而是一种停战:政府不再逼厂商开后门,转而砸钱买黑客工具和商用间谍软件,专门利用设备里未被发现的零日漏洞撬开目标手机。这条路子保住了普通人的加密隐私,也给了执法一条能用的替代方案。

Green认为AI正在打破这个停战。如果AI辅助修补的速度和规模持续走高,政府买不到能用的漏洞,停战协议自然作废——下一步,就是重新伸手要后门。

停战十年:从Going Dark到AI变量 2014警告 加密普及 买漏洞停战 AI找Bug 后门诉求

这套停战架构里,零日交易商是关键中间人,端到端加密服务商是被绕过的对象。一旦停战失效,这两类角色首先要重新计算自己的处境。

漏洞会不会真的枯竭,业内没有共识

前漏洞猎人Luna Tong认同Green:眼下是一场漏洞淘金热,很快会退潮,漏洞会重新变稀缺。零日交易商Crowdfense的CTO Paolo Stagno也承认,当前用漏洞换合法入侵是执法能拿到的"最民主的系统",一旦漏洞难找,这套机制可能撑不住。

但更多从业者不买账,理由各不相同:

观点代表人物核心理由
漏洞将变稀缺Luna Tong / Paolo Stagno当前淘金热是短期效应,AI辅助修补会持续追平差距
复杂漏洞仍会存在Hamid Kashfi每个被发现并报告的漏洞,背后可能还藏着约20个没被报告的
攻防都会被AI放大Eva GalperinAI辅助编程(所谓vibe coding)在制造新漏洞,补丁流程本身复杂又慢
距离还很远Katie Moussouris消费级手机和电脑离"无漏洞可打"还有相当距离

这里有个容易踩的坑:漏洞被发现的数量增加,不等于漏洞被修补;修补上线,也不等于用户真的更新了系统。补丁从发布到大规模落地之间,本来就有窗口期,企业内部系统和工控设备的更新速度尤其慢。这个窗口期,才是漏洞产业真正的生存空间,不是漏洞总量。

漏洞会枯竭吗:业内分歧 漏洞会稀缺 Tong:淘金热是暂时的 Stagno:停战机制承压 防守方:AI辅助修补加速 复杂漏洞仍在 Kashfi:20个未报告藏着 Galperin:修补跟不上速度 Moussouris:还有距离

如果漏洞确实开始变贵变少,零日交易商更可能把重心转向复杂系统和企业软件供应链,而不是消费级手机——那部分需求最先撑不住,也最先转移。


Green的推论有一个隐藏前提:政府要后门,是因为找不到漏洞。但权力想要的东西,从不真的等技术逼上门才要。

情报机构和执法部门要"例外访问",本质是一种制度惯性,不是纯粹的技术需求。英国2023年的《网络安全法案》就打过样:这部法案一度要求苹果、Meta等公司为加密通讯留后门接口,苹果甚至以退出英国市场作为回应,最终政策留了缓冲空间,没有真正落地。这说明立法诉求随时存在,漏洞多寡只是它拿来讲道理的借口之一。

AI真正改变的,可能不是漏洞会不会消失,而是攻防两端的速度差被同时拉大:简单漏洞被扫得更快更干净,复杂零日和未披露漏洞依然稀缺,补丁上线到用户真正更新之间的窗口一样存在。防守者变强,不代表攻击者变弱。

Moussouris自己留了余地——她认为至少要等到下一次总统选举之后,情报圈才可能被逼到认真推后门。这更像是一次政治窗口期的个人预测,不是必然结论。

值得盯的不是"AI让软件多安全",而是类似英国这种立法诉求会不会在漏洞更难买的背景下重新冒头,尤其在司法辖区已经有过先例的地方。设备厂商、端到端加密服务和普通用户,才是这场博弈最后要买单的一方。