前两天,WordPress紧急发布了7.0.2安全补丁,修复了两项高危漏洞。本来这只是又一个常规的安全更新,直到我看到一条让我愣住的消息:其中CVE-2026-63030这个漏洞,是GPT-5.6挖出来的。
而且,只用了10个小时。
事情是这样的:网络安全公司Searchlight Cyber用OpenAI最新的GPT-5.6 Sol Ultra模型,对WordPress代码进行了自动化审计。结果AI在约10小时后,找到了一个严重漏洞——攻击者无需登录,就能通过REST API的批量端点执行任意代码。
这个漏洞被命名为”wp2shell”,CVSS评分高达9.8分(满分10分)。也就是说,它属于”严重”级别,影响数千万WordPress网站。
我翻了一下技术细节:漏洞根源在于REST API批量请求处理时的路由混淆。攻击者可以构造特殊请求,让WordPress把本该访问A接口的请求,错误地映射到B接口,从而绕过权限检查。
这让我想起去年我写过的AI辅助安全测试,那时候还是”人工分析+AI提建议”的模式。现在呢?AI已经可以独立完成代码审计了。
我关注AI安全很久了,但这次感觉不一样,原因有三:
第一,效率压倒性。 传统人工审计WordPress这样的代码库,通常需要数周甚至数月。GPT-5.6用10小时就完成了核心发现。这不是”快一点”,是”快几个数量级”。
第二,独立性增强。 这不是”人类问、AI答”的协作模式,而是AI主动运行代码审计流程,输出漏洞报告。研究员的角色从”驾驶者”变成了”监督者”。
第三,门槛降低。 你不需要是安全专家,只要有GPT-5.6的访问权限和基础代码理解能力,就能做漏洞挖掘。这会让更多人参与到安全研究中——当然,也会让更多恶意攻击者获得同样的能力。
我一直觉得,AI最危险的用途不是”造谣”或”写钓鱼邮件”,而是被用于攻击基础设施。现在看来,这个风险正在从理论走向现实。
但另一方面,AI挖漏洞也能成为”善的力量”。想象一下:每个开源项目在发布前,都让AI审计一遍代码;每个企业内部的系统,都定期接受AI安全扫描。攻击者的时间窗口会被大幅压缩,漏洞修复的响应速度会大幅提升。
这就是技术进步的双刃剑本质——工具本身无善恶,关键是谁在用、怎么用。
我觉得,未来几年的安全行业,会出现一个新岗位:AI安全研究员。他们不是自己去挖漏洞,而是设计AI挖漏洞的策略、评估AI发现的风险、判断AI建议的真假。就像现在的”AI训练师”一样,这是一个”人机协作”的新职业。
GPT-5.6挖出WordPress漏洞这件事,让我想起AlphaGo战胜李世石的那一刻——不是AI”打败”了人类,而是AI展示了新的可能性。
我现在用Claude写博客、用GPT做调研、用本地模型跑实验。但直到看到这条新闻,我才意识到:AI已经从”我的工具”,变成了”我的同事”。
它会犯错、会幻觉、会遗漏。但它也会发现我看不到的东西、完成我做不到的任务。
这个时代,真的变了。
对我来说,最关键的问题是:我要如何与AI协作,而不是被AI替代? 答案可能是——做AI做不到的事:理解人性、判断是非、讲述意义。
至于挖漏洞这种事,就交给它吧。我只负责把故事讲清楚。
正在加载评论...