@P3b7_:0-day 的价格刚刚归零。字面意思。它在 GitHub 上。有趣的部分不是混乱,而是价格信…
摘要
一条 Twitter 帖子讨论了 AI 如何大幅降低了寻找零日漏洞的成本,使得高价值的利用程序可以在 GitHub 上免费获取,从根本上改变了安全经济学。
查看缓存全文
缓存时间: 2026/06/28 12:01
一个0-day的价格已经跌到了零。字面意义上的零。就在GitHub上。
有趣的部分不是混乱本身。而是价格信号。
过去,一个高价值的可用漏洞是七位数的资产。经纪人、托管、质量保证——整个市场都建立在“发现一个0-day很难、很稀有、很昂贵”的假设上。这种发现成本才是真正的防御。
现在,有人把它们免费扔到GitHub上,甚至连CVE的功劳都不留。漏洞的边际价值正在趋近于零。当找到下一个漏洞变得廉价时,没有哪个单独的漏洞值得囤积、变现或协调。你直接把它烧掉就行。
这看起来像是噪音,但它却是我们得到的最清晰的市场信号之一:安全经济学已经翻转。几十年来保护“足够安全”系统的不对称性,从来不是补丁本身。而是发现漏洞的成本。AI正在消除这种成本。这个账号并没有创造这个现实,只是让它变得可见。
这其实就是“协调披露去掉协调”……让人不安的版本是:当供给实际上无限时,协调就不再值得任何人花时间了。
“无趣”不再意味着安全。唯一的真正出路在于密码学:可验证执行、硬件根信任、有效性证明。这些能让攻击变得不可能,而不仅仅是经济上不划算——因为“不划算”恰恰是我们刚刚失去的属性。
保持安全。对信任假设保持诚实。
几周前,Darksword出现在GitHub上。不是0-day,而是一整套iOS攻击链。
相似文章
一个人工智能代理在FFmpeg中发现21个零日漏洞,仅花费1000美元——其中一个可通过单个183字节数据包实现网络可达的远程代码执行
来自depthfirst的自主AI代理在FFmpeg中发现了21个零日漏洞,其中包括一个可通过单个183字节数据包实现的网络可达远程代码执行漏洞,仅花费1000美元的计算成本;这一发现凸显了自动化漏洞发现与漏洞修复之间的差距。
匿名GitHub账户批量发布未公开的零日漏洞
一个匿名GitHub账户发布了一大批针对多个流行软件包中未公开零日漏洞的概念验证利用代码,涉及软件包括7zip、Docker、Firefox、FFmpeg、Ghidra、libssh2、Nmap、PHP和VLC。
AI时代正在引发漏洞狩猎的军备竞赛
本文探讨了由AI驱动的漏洞狩猎如何淹没漏洞披露计划,改变漏洞赏金的经济模式,并压缩披露时间线,同时也有利于攻击者。
"Google首次发现威胁行为体使用了我们认为由AI开发的零日漏洞利用程序。该犯罪威胁行为体原计划将其用于大规模漏洞利用活动,但我们的主动反制发现可能已成功阻止其投入使用。"
Google威胁情报小组报告称首次发现旨在用于大规模攻击的AI生成零日漏洞利用程序,凸显出攻击者利用AI进行恶意软件开发、规避防御及发起自主网络攻击的趋势正日益加剧。
@DeRonin_:发现这些 GitHub 仓库后,每月在付费 AI 工具上省下 855 美元的生活
一条推文提到,通过发现可替代付费 AI 工具的开源 GitHub 仓库,每月节省了 855 美元。