专家对Axios表示,防御AI驱动的黑客威胁并不需要使用最先进的模型。

为什么重要:高昂的token(令牌)成本和一变再变的准入门槛,让中小企业几乎没法持续用上美国最先进的前沿模型——尽管这些公司恰恰最怕AI驱动的攻击。

最新进展:特朗普政府叫停了对Anthropic旗下Mythos 5的访问,随后上周通知该公司,可以开始向政府批准的少数机构重新开放该模型。

  • 同样在上周,美国政府要求 OpenAI 将其最新模型 GPT-5.6 目前仅以有限预览版的形式发布,出于国家安全考虑。
  • Anthropic 正在继续就 Fable 5 的访问权与美国政府进行谈判。

整体来看:尽管这些前沿模型的访问权限仍不确定,但一系列 AI 安全工具在发现和利用高危零日漏洞的能力上,已经不比 Mythos 和 GPT-5.6 差。

  • AI 安全公司 Aisle 发现了极受欢迎的开源 Curl 软件库近期公布的 18 个漏洞中的 6 个。与此同时,Mythos Preview 在这一批中仅发现了一个。

有意思的是:Ballistic Ventures 合伙人、前 Google Cloud CISO Phil Venables 在接受 Axios 采访时表示,甚至在 Anthropic 引爆全球关于 AI 驱动黑客攻击的讨论之前,已有多个前沿模型已经挺擅长发现软件漏洞了。

  • Venables表示,大多数公司现在就可以用现有的、成本更低的模型,开始在自己的系统里找漏洞。
  • 他说:“如果你在一家公司,因为无法使用Mythos而惊慌失措,你完全可以回家用GPT、Claude Opus或Gemini之类的工具,拿它扫一遍你的代码库,然后照样被吓到,因为你发现了一大堆漏洞。”

言外之意:网络安全公司也已开始搭建自己的多模态AI框架,利用多种模型的组合来发现漏洞、编写概念验证和分析恶意软件。

  • 例如,Aisle在模型组合上走的是平台无关的路线,把专有模型和用自家网络安全经验精调过的开源模型结合起来,该公司创始人兼首席科学家Stanislav Fort对Axios表示。
  • 这套框架让它能以远低于前沿模型那种蛮力方式的成本,在加固的代码库中找漏洞。

威胁程度:根据Verizon的2026年数据泄露调查报告,去年至少有五分之一的网络事件针对的是员工人数少于1000人的公司。

  • 在这些攻击中,约有四分之一是黑客利用系统漏洞得手的——这正是安全专家指出Mythos和GPT-5.6等先进AI模型可能加速的那类问题。
  • 但普华永道网络、数据和技术风险业务的主要负责人Morgan Adamski告诉Axios,许多中端市场的公司在网络安全方面没有足够的资源或投入,跟不上AI驱动的新型黑客威胁。

归根结底:专家告诉Axios,AI模型很可能只会让现有问题雪上加霜,这意味着许多公司只要在基本功上死磕,就能有效防住。

  • Adamski表示,基本的网络安全防护必不可少,比如建立零信任数据访问策略,同时更新身份管理协议和漏洞管理方案。
  • 她补充说:“不管你有没有系统访问权限,归根结底,基本功才是你该关注的重点。”