@P3b7_:0-day 的价格刚刚归零。字面意思。它在 GitHub 上。有趣的部分不是混乱,而是价格信…

X AI KOLs Following 新闻

摘要

一条 Twitter 帖子讨论了 AI 如何大幅降低了寻找零日漏洞的成本,使得高价值的利用程序可以在 GitHub 上免费获取,从根本上改变了安全经济学。

0-day 的价格刚刚归零。字面意思。它在 GitHub 上。 有趣的部分不是混乱,而是价格信号。 过去,高价值的可利用漏洞是一项价值七位数的资产。经纪人、托管、质量保证——整个市场都建立在“找到 0-day 很难、很稀有、很昂贵”的假设之上。这种发现成本才是真正的防御。 现在,有人把它们免费放在 GitHub 上,甚至不保留 CVE 积分。漏洞的边际价值正在趋近于零。当发现下一个漏洞变得廉价时,没有哪个单独的利用程序值得囤积、变现或协调。你直接把它烧掉。 这看似噪音,但这是我们所拥有的最清晰的市场信号之一:安全经济学已经翻转。几十年来保护“足够安全”系统的非对称性从来不是补丁,而是找到漏洞的成本。AI 正在消除这一成本。这个账号并没有创造这种现实,而是让它变得可见。 这不过是“协调披露减去协调”……令人不安的版本是:当供应实际上是无限的,协调就不再值得任何人花时间。 不再有“因为不引人注意而安全”这回事了。唯一的真正出路是密码学:可证明的执行、硬件根基的信任、有效性证明。这些技术让攻击变得不可能,而不仅仅是“不经济”,因为“不经济”恰恰是我们刚刚失去的特性。 保持安全。诚实地对待你的信任假设。
查看原文
查看缓存全文

缓存时间: 2026/06/28 12:01

一个0-day的价格已经跌到了零。字面意义上的零。就在GitHub上。

有趣的部分不是混乱本身。而是价格信号。

过去,一个高价值的可用漏洞是七位数的资产。经纪人、托管、质量保证——整个市场都建立在“发现一个0-day很难、很稀有、很昂贵”的假设上。这种发现成本才是真正的防御。

现在,有人把它们免费扔到GitHub上,甚至连CVE的功劳都不留。漏洞的边际价值正在趋近于零。当找到下一个漏洞变得廉价时,没有哪个单独的漏洞值得囤积、变现或协调。你直接把它烧掉就行。

这看起来像是噪音,但它却是我们得到的最清晰的市场信号之一:安全经济学已经翻转。几十年来保护“足够安全”系统的不对称性,从来不是补丁本身。而是发现漏洞的成本。AI正在消除这种成本。这个账号并没有创造这个现实,只是让它变得可见。

这其实就是“协调披露去掉协调”……让人不安的版本是:当供给实际上无限时,协调就不再值得任何人花时间了。

“无趣”不再意味着安全。唯一的真正出路在于密码学:可验证执行、硬件根信任、有效性证明。这些能让攻击变得不可能,而不仅仅是经济上不划算——因为“不划算”恰恰是我们刚刚失去的属性。

保持安全。对信任假设保持诚实。

几周前,Darksword出现在GitHub上。不是0-day,而是一整套iOS攻击链。

相似文章

匿名GitHub账户批量发布未公开的零日漏洞

Hacker News Top

一个匿名GitHub账户发布了一大批针对多个流行软件包中未公开零日漏洞的概念验证利用代码,涉及软件包括7zip、Docker、Firefox、FFmpeg、Ghidra、libssh2、Nmap、PHP和VLC。

"Google首次发现威胁行为体使用了我们认为由AI开发的零日漏洞利用程序。该犯罪威胁行为体原计划将其用于大规模漏洞利用活动,但我们的主动反制发现可能已成功阻止其投入使用。"

Reddit r/ArtificialInteligence

Google威胁情报小组报告称首次发现旨在用于大规模攻击的AI生成零日漏洞利用程序,凸显出攻击者利用AI进行恶意软件开发、规避防御及发起自主网络攻击的趋势正日益加剧。