IBM高管警告:2026年漏洞披露或达6.6万条,AI报告泛滥成灾
IBM首席客户创新官杰米·托马斯在Linux基金会开源峰会上警告,漏洞披露数量激增,AI生成的低质量报告正加重开源维护者负担。
据techradar.com报道,IBM企业安全首席客户创新官杰米·托马斯在Linux基金会开源峰会上警告称,漏洞披露正形成一场“海啸”,预计2026年全年将出现约6.6万条独立漏洞条目。
托马斯表示,这一数字较七年前增长了四倍。他还指出,漏洞被利用所需的时间已从数天缩短至最短29分钟,且披露时间常常“为负”——即在补丁发布之前漏洞信息就已经公开。
托马斯强调,人工智能正在制造不准确、重复且无法采取行动的漏洞报告,这些低质量报告给开源维护者带来了沉重负担。他认为,AI应当成为解决方案的一部分,而非仅仅是问题的来源。
此前已有多个开源项目因AI生成的低质量报告而调整漏洞奖励计划。今年早些时候,curl开发者因收到大量未经充分调查和虚假的报告(包括AI生成的提交)而终止了其HackerOne漏洞赏金计划。
谷歌近期也暂停了其开源软件漏洞奖励计划,原因是无效和不相关报告数量激增,其中许多为AI生成。截至2026年10月1日,该计划不再接受新提交,并计划于2027年初重新评估。Linux创始人林纳斯·托瓦兹此前也表示,AI驱动的漏洞猎手已让Linux安全邮件列表“几乎完全无法管理”。
快速问答
IBM高管在开源峰会上警告了什么?
IBM的杰米·托马斯警告称,漏洞披露正形成“海啸”,预计2026年将出现约6.6万条独立漏洞条目,较七年前增长四倍。
AI在漏洞披露中造成了什么问题?
托马斯表示,AI制造了不准确、重复且无法采取行动的漏洞报告,加重了开源维护者的负担。
哪些开源项目因AI报告调整了漏洞奖励计划?
curl开发者终止了其HackerOne漏洞赏金计划;谷歌暂停了其开源软件漏洞奖励计划,截至2026年10月1日不再接受新提交,并计划于2027年初重新评估。