文章摘要
作者参加Usenix安全会议后担忧:AI将使软件变得过于安全,导致美国情报和执法机构突然失去大量监控能力,陷入“黑暗时代”,这对计算机安全和隐私领域也将产生深远影响。
文章总结
在巴尔的摩参加Usenix安全会议后,我注意到两个话题主导了讨论:向同事解释巴尔的摩并非如《火线》所描绘,以及努力避免谈论AI。但本文将打破这两个规则。
我担忧AI对安全领域的影响,尤其是一个反常现象:AI可能让软件变得过于安全。这看似好事,却有一个严重后果——美国情报和执法机构可能即将“陷入黑暗”,即突然丧失大量监控能力。这不仅影响这些机构,也关乎所有重视计算机安全和隐私的人。
回顾历史,2000年代末智能手机和短信兴起后,加密技术迅速普及。2010年苹果开始加密iPhone数据,2011年推出端到端加密短信,到2016年WhatsApp近十亿用户均使用加密通信。FBI注意到这一趋势,2014年局长科米发起“陷入黑暗”倡议,要求服务商提供执法访问权限。2016年,FBI要求苹果解锁恐怖分子iPhone遭拒,最终由第三方公司通过黑客手段解决。此后十年,执法机构虽持续要求后门,但商业漏洞挖掘工具的存在缓解了紧迫性。
如今,AI漏洞挖掘时代来临。2026年4月,Anthropic发布专为漏洞发现优化的模型Mythos,美国政府限制其出口。但OpenAI及中国开源模型实验室也展示了类似能力,这些模型发现的严重漏洞日益增多。虽然这对攻击者看似有利,但防御者正借助AI修补漏洞,重构开发工具链。未来两年,主流软件可能将耗尽可远程利用的漏洞。
这对执法和情报机构将是噩梦——自2010年以来,他们可能首次真正“陷入黑暗”,无法监控高级设备和软件。更糟的是,对后门的需求将急剧增加,政府可能施压企业重构系统以提供特殊访问权限。这种策略在AI时代可能被检测到,导致其他国家减少对美国软件的依赖。最危险的是,这些后门首先会被用于削弱美国自身系统,让外国对手找到攻击美国通信的新途径,恰逢我们刚学会防御基础设施之时。
我对此没有解决方案。这并非呼吁专家制定复杂计划,而是意识到我们正滑向一个截然不同的未来。我们只能希望这次能做出正确选择,仅仅因为那是正确的。
评论总结
根据评论内容,主要观点和论据总结如下:
观点一:AI提升软件安全性,可能导致“无漏洞”状态(支持者) - 评论2(bell-cot)认为作者结论“extremely optimistic”,但指出AI辅助修复漏洞和重建开发工具链可能减少可利用漏洞。 - 评论21(ixxie)指出,若自动化渗透测试成为标准流程,AI可能使漏洞减少。
观点二:AI同时增加漏洞,安全性未必提升(反对者) - 评论8(mbroshi)认为AI生成代码增加漏洞,修复速度赶不上新增速度:“we’re getting better at finding existing security issues... but simultaneously adding more insecure surface areas at a faster rate.” - 评论9(pianopatrick)指出,若不停添加新代码,AI无法解决所有漏洞:“if we were willing to stop adding new code... AI could maybe help us find all the vulnerabilities... But people have consistently been unwilling to do that.”
观点三:政府可能强制植入后门,引发隐私与安全冲突 - 评论11(embedding-shape)质疑:若AI能发现所有漏洞,为何政府还能强制植入后门?“Wouldn't one AI or another detect this deliberate backdoor and report it?” - 评论19(hn_submit)预测:“if computers become unhackable LEA and intelligence agencies will push for laws that require backdoors to be built into hard- and software.” - 评论20(teravor)认为,政府无法在民主国家实现“going dark”,强制后门会导致用户转向暗网:“if they pass laws that mandate backdoor access... more and more people will move to the dark networks.”
观点四:对“软件过度安全”的讽刺与质疑 - 评论4(Gigachad)讽刺:“I'm supposed to be concerned that the US government and Israel won't be able to hack everyone's phones?” - 评论16(jrflowers)调侃:“Lmao this is like 'I'm concerned the raccoons... are going to make our sewer system much too efficient'”
观点五:现实中的安全鸿沟——顶级机构与普通企业差距巨大 - 评论5(Insimwytim)指出两个平行世界:“On one side... constant fights between serious actors... on the other - regular news of the hackz, where responsible person... failed to grasp basic technical knowledge.” - 评论10(gmuslera)提醒,Snowden事件后政府监控并未停止,普通用户仍面临巨大风险:“You are complaining being sprinkled by water while at the bottom of the ocean.”
观点六:历史视角——执法监控能力并非必需 - 评论14(Grombobulous)指出,25年前执法部门无法读取短信,且监控与犯罪率无关联:“There is no correlation between 'law enforcement reads text messages' and crime rates going down.” - 评论22(Animats)回顾电话窃听历史,说明执法需求不断扩张:“Law enforcement still wants more.”
观点七:AI能力尚不足以发现高级漏洞 - 评论26(maxo133)明确反对:“Modern AI is not yet capable of finding bugs as advanced as those produced by firms like NSO.”
观点八:文章逻辑矛盾或过于乐观 - 评论11(embedding-shape)指出文章前后矛盾:既说AI能发现所有漏洞,又说政府会强制植入后门。 - 评论27(john_strinlai)认为文章“putting the cart before the horses”,对AI影响和政府反应过于推测。
总结:评论呈现明显分歧。支持者认为AI可能大幅减少漏洞,但反对者指出AI同时增加攻击面。多数评论关注政府强制后门的风险,认为这比“软件过度安全”更值得担忧。部分评论质疑AI当前能力,或指出现实安全鸿沟。整体上,评论对文章核心论点(软件将变得过于安全)持怀疑态度。