AI颠覆软件安全,重塑试错的经济学
最近,知名安全公司Trail of Bits分享了他们使用AI审计Miden VM(一个零知识证明虚拟机)的案例。
这次Trail of Bits的实践揭示:AI在现阶段最大的价值,其实不是直接去“做代码审查”,而是让构建定制化工具的成本发生了断崖式下跌。
过去面对一个全新的底层架构(比如Miden缺乏生态的自定义汇编语言),安全专家往往是“赤手空拳”的。如果要为它专门开发一套语法高亮插件、反编译器或者静态分析引擎,通常需要几个月甚至几年的高薪人力投入。这种探索性的副项目,因为投入产出比极不确定,在商业上根本无法向客户立项。
现在有了AI,情况变了。因为大模型具备了极强的代码生成能力,安全团队得以让AI从零开始,快速构建出LSP服务器、反编译器和形式化验证模型。开发这些底层基建的成本,从“昂贵的人力与时间”,变成了“廉价的API Token”。
因为AI接管了繁琐的工具链开发,试错成本几乎归零,安全团队才得以用降维打击的方式(比如抽象解释和形式化证明),去发现那些深藏在逻辑底层的致命漏洞。
一方面,对于安全公司和普通开发者来说,未来的核心竞争力不再仅仅是“谁的经验更丰富”,而是“谁能更好地指挥AI构建杠杆工具”。那些还在靠人工肉眼看代码、依赖通用扫描工具的团队,会被武装到牙齿的AI工具流迅速淘汰。
另一方面,大厂与黑客之间的安全博弈也会进入白热化。当攻击者也能用极低的Token成本,针对特定业务逻辑生成定制化的漏洞挖掘工具时,传统的“修补式”防御将彻底失效。未来的企业必须假设自己“100%会被攻破”,从而在架构设计的第一天就转向零信任模型。
当一个失败的试错项目只消耗几块钱的算力时,技术创新的门槛确实消失了,但随之而来的,是攻防两端永无止境的算力消耗战。
