“Going Dark”,以及执法机构黑客时代

由 AI 增强的漏洞发现工具可能会显著减少广泛使用系统中可被利用的漏洞数量,从而切断执法和情报机构入侵手机和电脑的一条主要途径。评论者担心,这将进一步加大对科技公司和立法者的压力,要求强制设置后门、客户端扫描或其他“前门”访问机制,并重塑全球软件市场与公民自由。另一些人则对漏洞是否真的会耗尽持怀疑态度,认为 AI 生成的“slop”代码、人为失误和社会工程仍将是长期存在的薄弱环节。

AI、软件漏洞与“Going Dark”论题

  • 一些人认为,AI 漏洞扫描器将大幅减少主流平台中可远程利用的漏洞,缩小可用的 0-day 漏洞池。
  • 另一些人觉得这不太可能:他们看到更多漏洞百出的“AI slop”、仓促上线的功能,并认为新的攻击面增长速度超过了 AI 的防护能力。
  • 还有人认为,AI 目前远不足以生成灰色市场上出售的那种多阶段、高端移动端 0-day。
  • 一个常见的综合看法是:AI 是一个放大器。能力强的团队会变得更安全;能力不足的团队则会交付更糟糕的系统。

后门 vs 利用漏洞,以及政府可能的回应

  • 许多人预期,随着传统漏洞逐渐枯竭,各国政府会加大压力,要求设置合法/技术上的后门或“前门”(例如客户端扫描、身份验证访问、反端到端加密措施)。
  • 有人担心,强制后门会削弱国家基础设施,并可被外国对手利用。
  • 另一些人认为,在民主国家彻底阻止强加密并不现实;这些尝试可能只会把更多人推向“暗网”式网络。

自托管、开源模型与模型投毒

  • 当前有一股强烈趋势,推动在用户可控硬件上自托管开源权重模型和代理,以避免大型、总部位于美国的 AI 提供商面临法律压力。
  • 反驳观点是:开源模型也可能被投毒;训练数据中的隐藏后门可能在罕见 token 序列上触发。
  • 建议的缓解措施包括:人工审查生成的代码,使用多个独立供应商/国家,并检查推理轨迹中的异常。

安全实践与行业差距

  • 有人观察到一种“两个世界”的分裂:一边是顶尖攻防团队,另一边是仍然忽视基本安全卫生的普通组织。
  • 游戏行业被举例为尤其松散,老游戏至今仍带着严重的 RCE 漏洞发布。
  • 一些人担心,组织已经在让 LLM 既写代码又审代码,而几乎没有人工监督。

公民自由、监控与民主滑坡

  • 许多评论者欢迎执法机构“going dark”,认为在元数据、云日志和摄像头已经无处不在的情况下,这是对公民权利的净利好。
  • 另一些人担心,廉价漏洞的消失会加速威权立法和企业胁迫,造成事实上国家化、带后门的技术栈。
  • 讨论还涉及:公民究竟能在多大程度上通过政治手段现实地阻止这一趋势,以及滑向软性或公开暴政的风险有多大。

历史与架构背景

  • 讨论提到了过去窃听约束(物理分线窃听、号码寄存器、CALEA)与今天“监控便宜到几乎无成本”的对比。
  • 有人指出,即便终端足够安全,攻击重点也可能转向基础设施、供应链、自动更新通道,或处于环路中的人。