来源:网络 发布时间:2026-07-28 16:44:46 阅读量:20
“关键核心技术是要不来、买不来、讨不来的。”,这句话在网络安全领域再一次被验证。
当国外某顶尖AI大模型凭借在浏览器中挖掘271个漏洞的能力“一战封神”,却携技术之威,将中国地区严格排除在外时,一道横亘在中美AI安全博弈间的“技术铁幕”骤然落下。
面对封锁,是望洋兴叹,还是奋起破局?国内网络安全重点企业知道创宇,用一次硬碰硬的技术攻坚给出了答案。其自主研发的AI通用智能体“AiPy”,在没有使用任何受限模型的情况下,在全球主流开源软件中系统性地挖掘出超过100个安全漏洞,并获得苹果、Mozilla等国际厂商的官方修复。
这批技术成果的含金量在于,它们大多是在已经被国外顶尖模型反复扫描、业界普遍认为“漏洞难觅”的成熟代码区域中发现的。这有力证明了在AI安全领域,中国团队完全有能力走出一条不依赖外部封锁技术的自主挖掘路径。
中国年轻一代的安全科技企业及从业者,正以坚定的自主创新实践告诉世界:数字空间的安全主动权,必须掌握在自己手中。
1、MB计划:迎难而上,在“废弃矿场”中寻找宝石
故事要从今年4月说起。彼时,美国人工智能公司Anthropic通过Firefox官方博客投下了一枚重磅消息:其最新大模型Mythos在Firefox浏览器中一口气发现了271个安全漏洞,并在Firefox 150版本中完成了集中修复。这个数字令全球安全行业为之震动——要知道,就在此前不久,Anthropic的另一款模型Opus 4.6在同样的任务中也仅发现了22个漏洞。从22到271,短短数月间十余倍的能力跃升,让Mythos几乎在一夜之间被推上了“网络安全神话”的宝座。
然而,这份能力并非向所有人开放。基于相关政策框架,Anthropic对Mythos制定了严格的地域使用限制,中国等非美国地区的研究者被完全挡在门外。一边是铺天盖地的能力展示与技术炫耀,另一边却是高耸的技术壁垒——对于国内安全从业者而言,这种“看得见、摸不着”的处境,不仅是一种无奈,更像是一种刺激。
“难道只有国外模型能够做到?难道离开了他们的技术,我们就只能当看客?”
面对技术壁垒,知道创宇AiPy团队选择不再沉默。他们启动了一项名为“MB计划”的特别行动——目标直指那些已被国外顶尖模型和专家反复扫描、筛选过的知名软件。
在业内人士看来,这种选择路径近乎疯狂,无异于在公认的废弃矿场里,再去寻找残留的宝石。被漏掉的漏洞,要么藏得极深,要么则需要完全不同维度的分析视角。
Just Do It,以身入局方能胜天半子。”这是AiPy团队当时彼此打气的话。他们清楚地知道,这不是一场轻松的对决。没有Mythos那样的顶级外来模型可用,他们就把目光转向自身——基于自主研发的通用智能体AiPy,将团队近二十年服务国家漏洞库所积累的海量安全数据、深耕网络空间测绘系统“钟馗之眼”所锤炼的全局视角,以及404实验室多位世界级漏洞挖掘专家的实战经验,与大模型的通用能力进行了深度耦合。
简单来说,他们要用“经验丰富的行业专家加上自主可控的AI框架”,去对抗一个被神化的外来模型。
等待时间并没有持续太久。一个多月后,Mozilla官方发布了一份安全公告,其中修复了一个编号为CVE-2026-12293的高危漏洞。这个漏洞位于Firefox的Graphics: WebGPU图形组件中,属于释放后使用类型,官方评级为“High”。而它的提交者,正是AiPy团队。这是“MB计划”在“废弃矿场”中淘到的第一颗宝石,用事实证明:即使在被反复碾压过的代码里,依然有高质量的漏洞存在。
这仅仅是个开始。在随后发布的Firefox 7月安全更新中,AiPy团队一举贡献了6个CVE漏洞,覆盖高危、中危、低危多个级别。而当笔者有机会看到团队向Mozilla提交漏洞的后台记录时,页面上密密麻麻的条目令人震撼——多达111条提交记录,而这还只是他们用来报告漏洞的其中一个账号。
AiPy团队的战线并未局限于Firefox一隅。在F5公司旗下的全球知名服务器软件NGINX中,AiPy斩获了两个CVE编号;在应用广泛的OpenVPN虚拟专用网络项目中,他们又拿下四个CVE。更为引人注目的是,科技巨头苹果公司在随后发布的安全更新中,悄然修复了AiPy团队在macOS上发现的三个漏洞——涉及HFS组件恶意图像缓冲区溢出、mDNSResponder本地拒绝服务以及quarantine机制内存管理缺陷,后两个漏洞均可导致系统意外终止或内核内存写入。
能够在苹果这样以安全性著称的封闭系统中找到突破口并获官方认可,这份成绩单的含金量不言而喻。
2、秘诀何在?当“Code is Agent”遇见安全
在这些出人意料的成果背后,是前沿理念与深厚沉淀的化学反应。
AiPy团队的技术核心,源自一个他们很早就笃定的判断:“Code is Agent”——代码即智能体。在他们看来,与其让AI停留在对话窗口,不如让它直接拿起最核心的工具——代码,去编写、执行、调试、迭代,真正像一个工程师一样完成复杂任务。这一理念的提出和实践,比后来火爆全球的OpenClaw早了一年,甚至比Anthropic自家的Claude Code还要超前。如今,“通过代码完成任务”的智能体路线已成行业共识,而AiPy是这条路上不折不扣的先行者。
理念是种子,但种子要生根发芽,离不开肥沃的土壤。知道创宇这家公司,在网络安全一线已深耕近二十年。其旗下404实验室,在漏洞挖掘领域素有“黄埔军校”般的美誉,不仅为国家漏洞库连续多年贡献最高级别的支撑力量,更在无数个真实攻防场景中积累了极为珍贵的高质量数据和专家经验。这些沉淀,正是AiPy最核心的“养分”。网络安全是一个极其碎片化的领域,漏洞往往藏在代码海洋的夹缝里,极度依赖专家知识与场景理解。AiPy将实验室积累的这些“暗知识”,与大模型的通用能力进行了融合——让模型不再泛泛地“读”代码,而是在专家引导下,带着问题和框架去“审”代码。
谈到模型本身,团队成员并未回避差距:“在通用大模型的底层能力上,尤其是在安全漏洞理解的泛化能力方面,国内模型与国外最先进水平相比,仍有可见的追赶空间。”但也正是因为差距客观的存在,才更加凸显了“行业知识+工程实践”的价值。
面对技术封锁和模型代差,AiPy团队没有陷入对单点模型能力的依赖,而是用二十年积累的专家经验作为杠杆,用高质量数据作为燃料,以自主可控的智能体框架为支点,撬动了更高的安全能力上限。这本质上,是在应用创新层面走出了一条特色鲜明的破局之路。
有业内专家评价,随着AI驱动的漏洞发现能力走向规模化,全球软件厂商正面临前所未有的修复洪峰,软件安全的底层逻辑正在被重塑。在这场变革中,谁能将行业经验转化为AI可用的养分,谁就能掌握主动权。中国安全力量正凭借硬桥硬马的真功夫,成为这股浪潮中不可忽视的引领者。
3、从漏洞标杆到AI掌舵者:“黑哥”与他的青年军团
值得关注的是,缔造这份成绩单的AiPy团队中,汇集了一批充满锐气的青年工程师,而站在他们身后、为整个项目定调掌舵的,正是国内网络安全领域广为人知的专家——“黑哥”。
在安全圈,“黑哥”这个名字几乎等同于漏洞挖掘的标杆。作为知道创宇404实验室的创始人与领军者,他带领团队数十年如一日地支撑国家关键基础设施防护,连续多年助力国家漏洞库获得最高级别的“14星”荣誉。正是他将多年来的实战积淀,悉数注入AiPy的智能体框架中,才让这个项目从诞生起就站在了“懂安全的人做AI”的高起点上。
面对大模型时代呼啸而来的安全变局,当技术封锁的阴影和模型能力的差距摆在眼前,这支团队选择了一种最朴素也最有力的应对——用行动替代焦虑,用成果回应质疑。
这种最有力的应对方式,或许正是当下中国科技从业者的缩影:在封锁中突围,在差距中追赶,在实践中创新。
从Mythos的“神话”到AiPy的“破局”,这群年轻人用一百多个漏洞证明了一件事——技术可以封锁,但创新的脚步无法被阻挡,自主自强的道路永远向实干者敞开。
当问及未来,他们眼中依然有光。这束光,照见的是中国AI安全力量在全球舞台上愈加开阔的明天。
广告
免责声明:该文章系本站转载,旨在为读者提供更多信息资讯。所涉内容不构成投资、消费建议,仅供读者参考。如因作品内容、版权和其他问题需要同本网联系的,请在30日内进行!