KeyFrame內部研究專用

Black Hat USA 2026 Keynote: Vulnerability Research in the Agentic Age

Black Hat·8月6日週四·44 min英文

三句話摘要

AI時代下漏洞研究的轉變:從工具升級到屬性理解,人類創新在自主代理時代的角色。 AI 時代的漏洞研究不是「機器替人」,而是需要人類深化對漏洞屬性的理解來引導代理高效發現,同時建立新的責任披露機制應對規模爆炸——這是人類創新最有價值的地方。 漏洞屬性提取勝於模型大小:不同分析工具各自針對特定漏洞屬性(如數據流、控制流、多執行緒行為),光靠更強的 LLM 無法替代對漏洞特性的系統理解。屬性提取與應用能夠發現不同工具都會遺漏的漏洞。

重點整理

重點
  • 1

    漏洞屬性提取勝於模型大小:不同分析工具各自針對特定漏洞屬性(如數據流、控制流、多執行緒行為),光靠更強的 LLM 無法替代對漏洞特性的系統理解。屬性提取與應用能夠發現不同工具都會遺漏的漏洞。

  • 2

    發現量激增引發披露危機:Linux 核心已發現超 1000 個本地權限提升漏洞,發現速度是報告速度的 10 倍,傳統負責任披露機制已無法應對。每披露一個漏洞反而危及三倍以上的設備。

  • 3

    工作流程與代理協作才是破局點:單純堆砌 GPT 不如用良好工作流程引導少數高等級模型,結合漏洞屬性感知引擎才能高效過濾幻覺、精準發現真實漏洞。

  • 4

    人類創新在代理時代更關鍵:AI 代理還無法獨立完成 100% 的漏洞研究,需要人類提供威脅模型理解、屬性定義、工作流設計等,這恰好是進入安全領域投入深度研究的最佳時機。

實用技巧與重點

乾貨
  • 具體數字與案例:
  • 華為開源鴻蒙系統:全球 10 億台設備使用,發現數十個零日漏洞(藍牙劫持、隱私洩露等)
  • Linux 內核:約 600 個本地權限提升漏洞,後續搭配屬性引導發現超 1000 個
  • Mythos 報告:發現 Firefox、Linux 內核中數百個漏洞
  • Apple 漏洞賞金計劃:被 AI 生成的垃圾報告淹沒而延遲
  • ASU Pawn College:每月 10,000+ 人主動學習網路安全
  • 工具與框架:
  • Anger:多模態模糊框架,統治 CTF 約 2 年
  • Arbiter:基於 Anger 的大規模二進制分析平台
  • American Fuzzy Lop (AFL):開源模糊測試工具
  • Claude/GPT:配合工作流程使用(非單獨堆砌)
  • Mythos:新一代高效漏洞發現模型
  • 漏洞屬性類型:
  • 數據流漏洞(資料流、注入攻擊)
  • 控制流漏洞(控制流、邏輯錯誤)
  • 多執行緒行為漏洞
  • 記憶體損壞漏洞
  • 加密協議漏洞(如 LibCrypt 的古典加密攻擊)
  • 責任披露嘗試:
  • 建立網站集中發佈 CVE 詳細資訊與雜湊值
  • 提供「振動編碼補丁」供正式補丁前使用
  • 與大型供應商和安全組織合作推動主動防禦

結論

結論

AI 時代的漏洞研究不是「機器替人」,而是需要人類深化對漏洞屬性的理解來引導代理高效發現,同時建立新的責任披露機制應對規模爆炸——這是人類創新最有價值的地方。

完整解析

詳細

演講者 Yan Shoshitaishvili 是亞利桑那州立大學副教授,他從自己與 CTF(捕旗賽)及漏洞研究的十多年淵源出發,剖析了 AI 時代下漏洞發現的根本轉變。

問題背景與思路轉變

在進入「代理時代」前,漏洞研究主要依賴靜態分析、動態分析和模糊測試三大類工具。過去十年,業界一直在說「新的模糊測試器更好、那個更好」。當大語言模型(LLM)問世後,人們驚嘆「看,LLM 發現了模糊測試器遺漏的漏洞」,隨即轉向直接將代碼丟進 ChatGPT。但這個論述忽視了一個根本問題:不同的分析方法本質上是針對不同的漏洞屬性。靜態分析針對某些屬性,模糊測試針對其他屬性,LLM 的能力邊界同樣有限。光靠更強的模型而不理解漏洞屬性結構,反而容易產生大量幻覺和垃圾報告(如 Apple 被迫延遲漏洞賞金計劃)。

屬性提取的威力

Yan 團隊的關鍵洞察是:提取已研究軟體的漏洞屬性,再將其應用到新軟體。以華為開源鴻蒙系統為例——這個系統有 10 億台設備在運行,卻沒有重大學術安全研究。團隊從過去十多年的 Android 研究中提取了漏洞屬性配方,手動分析代碼時發現每個屬性應用都導致一個新的零日漏洞,最終發現了數十個漏洞(藍牙劫持、隱私洩露、位置資訊洩露等)。這表明漏洞具有結構性,理解屬性比單純堆砌計算力更高效。

規模與規範的困境

但規模帶來了新問題。團隊用配置好工作流程的 3 個高等級 GPT 模型分析 Linux 內核,發現了約 600 個本地權限提升漏洞,超越了 Mythos(479 個)的公開報告。進一步應用漏洞屬性引導後,總數突破 1000 個。這樣的發現速度遠超修復速度——他們能發現的漏洞數是能合理報告的 10 倍。更嚴峻的是,他們在嵌入式設備研究中發現:每披露一個漏洞,根據統計方式,危及的設備數竟是保護的設備數的 3 倍。傳統的責任披露流程本質上正在削弱而非增強安全。

人類角色的重新定位

面對「AI 是否蠶食網路安全」的提問,Yan 的答案是明確的:現階段代理能做的是讓人類完成更多工作、產生更大影響,並非完全替代。人工智慧需要人類對威脅模型、漏洞空間的深刻理解,需要設計高效工作流程、定義屬性結構。他強調,現在正是深入網路安全研究的最佳時機——過去研究論文往往基於小樣本做隱含假設,現在代理能將方法擴展到千級規模,但前提是人類先建立正確的認知框架。他自己的研究從 11 年前的 3 個固件樣本發展到今日千級固件的自主分析,正是這種進化的縮影。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。