
发现关键漏洞的边际成本低于一个晚上的研究成本 - 发现/市场奖金比率激增。
用简单的语言来说。 一位安全研究人员(slcyber)声称在驱动GPT-5.6时发现了WordPress组件上的远程代码执行(RCE),大约花费了25美元的代币。此类漏洞在零日漏洞经纪人那里的交易价格约为50万美元。市场溢价与发现成本的比率现在已经失衡——这是一个具体的案例,支持了“边界模型受控访问”的论点。
针对大型生态系统(WordPress占网页约40%)的关键漏洞市场已经运作多年:Zerodium、Crowdfense以及少数私人经纪人公开报价六位数的奖金用于RCE。在PHP代码上进行自动化模糊测试并非新鲜事。新鲜的是:LLM对复杂调用链和跨域不变量的推理,正是在这些地方,确定性工具遇到了困难。slcyber的演示与OpenAI Trusted Access for Cyber强制实施硬件密钥(2026年9月1日)的时间相同——这不是巧合。
三个信号结合在一起。首先,LLM辅助审计的可变成本低于月度订阅费——但低于严肃的人工努力阈值。其次,WordPress的表面仍然结构性多孔:数千个插件,随机补丁周期,跨域依赖。最后,经纪人方面的需求在短期内没有调整供应:只要利用窗口保持开放,奖金就保持不变。对于边界访问控制的直接后果是,“无攻击性安全”的使用政策变得无效——一位拥有标准密钥的研究人员做了他昨天用专业网络安全预算所做的事情。
对于CISO,问题不再是“谁能为我找到一个RCE”,而是“成本是多少”。对于插件编辑商,内部LLM审计成为一种卫生习惯,而不仅仅是额外的优势。对于AI平台,“使用政策”逻辑让位于“硬性访问控制”逻辑——硬件密钥、司法管辖区、已验证实体(边界访问控制)。
本文由人工智能撰写,并经人工编辑审核。
Wow, that's a huge payout for a vulnerability found with AI. I wonder how secure our websites really are if this is the future of exploitation.
Interesting find, but I wonder about the long-term implications for cybersecurity jobs if AI can outperform humans so easily.
This is fascinating, but I wonder how this will impact the vulnerability disclosure process and the relationship between researchers and platforms.
This is a game-changer. I wonder how long until AI becomes the standard for vulnerability research.
Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions