☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

最近,Anthropic公司高调推出的AI安全分析模型Mythos,在开源社区经历了一次颇具戏剧性的“信任考验”。尽管官方此前多次强调该模型在源码漏洞识别方面具备远超常规工具的实力,甚至因此延迟了正式上线时间,但在对广受信赖的开源网络工具curl的实际检测中,Mythos的表现却略显乏力:面对总计17.6万行的庞大代码库,它最终只定位并确认了一个被评定为“低危”的安全问题。
主导此次测试的是curl项目的缔造者Daniel Stenberg。他借助特定渠道获得了Mythos的早期试用权限,意图为这款安装量高达200亿次的网络传输核心组件进行一次全面、深入的安全评估。curl的代码长期以严苛的安全开发流程闻名——不仅历经数百名开发者反复打磨,还持续接受多种自动化扫描工具及高成本专业安全审计的轮番检验。
测试初期看似成果斐然。Mythos初次输出的报告声称识别出“5个已验证的安全漏洞”,然而在curl安全团队耗时数小时的人工核查后,这一数字迅速缩水:其中3例被证实为误报,实为符合设计文档的合法行为;另1例则被归类为功能性缺陷(bug),并不构成实际安全风险。最终,仅有1个漏洞被保留下来,且其严重等级仅为“低”。
对此结果,Stenberg毫不讳言地表示,Anthropic所宣传的“危险级AI能力”,更像是精准到位的品牌传播策略。他指出,早在Mythos问世之前,curl团队就已借助多款AI辅助工具修复了大量问题,而早期AI工具往往最容易发现那些“显而易见”的隐患。随着代码质量不断提升、防御机制日益成熟,AI再想挖掘出真正隐蔽、新颖的安全缺陷,难度正急剧上升。
当然,Stenberg也并未全盘否定AI在安全领域的潜力。他肯定地表示,相较于传统静态分析器,Mythos这类AI模型在理解协议语义、比对注释与实现一致性、以及模拟多变运行环境下的配置逻辑等方面,展现出明显优势。它们更像一位知识渊博、善于归纳的协作者,虽然提出的修复建议未必每次准确无误。
本次实战验证向整个行业传递了一个重要信号:AI确实在代码审计效率上实现了飞跃,但现阶段仍局限于识别已有模式的缺陷实例,尚无法自主构建全新的漏洞发现范式。而在守护关键系统安全的战场上,扎实的安全工程实践——例如纵深防御架构的设计、关键参数的严格边界控制等——仍是目前最值得信赖的“终极防线”。











