人类有几天思考时间的应用安全体系,已不适配 AI 攻击速度
joshua_saxe · x · 2026-09-07
安全研究者 matrosov 提出一个尖锐判断:现有应用安全体系几乎全部建立在一个旧威胁模型上——假设有「人类」拥有数天时间来理解问题、定义修复路径、再规模化 remediation。在 AI agent 驱动的攻击速度下,这个前提不复存在。
要点:
- 以往方案依赖预生成启发式(规则、SAT/SMT)或假设(fuzzing harness),有效的前提是人先理解问题再修复
- 现在 discovery 与 remediation 几乎需要同时发生,「OODA 循环被压缩」
- 用无效的缓解措施抬升门槛,既挡不住 AI 驱动的攻击者,也换不来时间
- 教 AI agent 操作现有安全工具并不能解决问题,因为工具本身是为旧模型设计的
caseyjohnellis 补充称这正是他多年来警告的「OODA loop compression」。
「编程与Agent」频道最新
- Cursor 自托管云 Agent 正式可用:企业可在内网运行代码与工具执行 — thione · 2026-09-07
- Kent C. Dodds:别再哀悼手写代码,爱上解决问题才是本质 — mattpocockuk · 2026-09-07
- 一条提示词逆向出童年游戏关卡编辑器,作者曾花数周做同样的事 — DnDiene · 2026-09-07
- Karpathy 参与开源项目 AutoResearch:从想法到论文级证据全自动 — JaynitMakwana · 2026-09-07
- pro-workflow 走红:让 Claude Code 记住纠错,50+ 会话持续进化 — tom_doerr · 2026-09-07
- 开发者押注 Agent 缺「无聊工具」:预付费 MCP 查验接口 — jithox_AI · 2026-09-07