零日漏洞
Zero-day Vulnerability
连开发者自己都还不知道的软件安全漏洞,一旦在补丁发布前被利用,就没有办法阻止。
简单来说
零日漏洞是指隐藏在软件或系统中的一种安全缺陷,连开发它的公司自己都还不知道存在。名字里的“零日”指的是:从这个缺陷被外界发现的那一刻算起,开发商能提前修补的时间是零天。和已经被发现、已经有补丁的缺陷不同,零日漏洞存在一种风险——攻击者可能比防御者更早发现它。
打个比方,这就像盖房子时,墙上被开了一个设计图里没有的暗门。房主和建筑师都不知道这扇门的存在,如果窃贼先发现并偷偷溜进来,房主根本来不及应对。而找到这扇暗门、并且真正摸清楚怎么打开它、闯进去的完整方法,通常被称为“漏洞利用”(exploit)。
最近,随着AI模型开始表现出比人类更快、更准确地找到这类隐藏漏洞的能力,新的担忧也随之出现。同样的能力,如果防御方先用来堵住漏洞当然是好事,但如果攻击方先用上,就可能造成巨大损失。正因如此,AI公司对展现出这种能力的模型都格外谨慎对待。
在报道中是这样出现的
文章中它常以这样的条件出现:模型“应能够在无需人工干预的情况下,针对多个经过强化的现实关键系统,识别所有严重程度的零日漏洞并开发出可运行的漏洞利用”。这里的零日漏洞本身并不是什么特别危险的新型缺陷,而是指任何软件中始终可能存在的常见缺陷。真正的问题在于,是谁先发现它,又出于什么目的去使用它。
