桃子桃子快讯
返回首页
行业动态

LLM 重塑漏洞研究:五年后的软件安全走向

一篇深度分析指出,LLM 已成为漏洞研究的核心工具,有能力大幅削减现有漏洞,但资源与意愿不足的项目将面临更大风险。

2026.07.22 · 周三3 分钟阅读

随着大模型能力快速迭代,LLM 在漏洞研究与软件安全领域扮演的角色正发生质变。2026 年初,LLM 已成为漏洞研究与管理流程中不可或缺的一环——相较于 2025 年,自动化报告中的「幻觉式误报」大幅减少,主流开源项目收到的 AI 漏洞报告普遍具备较高可信度。尽管在严重程度与可利用性判断上仍存偏差,但报告所指向的往往是一个真实存在的 bug。这一趋势意味着,依赖人工安全研究者在代码审计上的传统优势,正在被逐步压缩。

资源充足的项目可借助 LLM 大幅削减存量漏洞

文章给出一个颇具冲击力的预测:到 2026 年底,具备资金与意愿的项目有望借助 LLM 将存量漏洞减少 95%。这一数字并非空想——Firefox 已经在这样做了。Chrome 因资源更充裕,长期在漏洞发现与修复节奏上领先 Firefox;LLM 介入后,Firefox 正迅速缩小两者在历史漏洞存量上的差距。

  • 存量漏洞本质上是有限可数的,修一个少一个,理论上可以趋近于零。
  • 但任何代码改动(包括漏洞修复本身)都可能引入新漏洞,因此难以长期维持归零状态。
  • 接受过 LLM 深度审计的软件,对攻击者而言会更难找到突破口。

资源匮乏的项目将面临更大风险

并非所有项目都能跟上这一节奏。文章明确指出,那些缺乏 LLM 资源、开发者时间或分发机制的小型项目,将成为最脆弱的一环。

  • 成本壁垒:LLM 审计需要 token 与配套工具,开销不菲。
  • 更新链路缺失:部分项目即便修得了漏洞,也无法及时触达用户。
  • 依赖项盲区:有些项目能审计自身代码,但无力审查依赖库。
  • 意愿不足:维护者对在安全场景使用 LLM 持怀疑甚至抵触态度。

攻击者会更快识别出这些「掉队」的软件,并更频繁地加以利用。文章呼吁行业降低 LLM 审计的总体成本,让绝大多数开发者都能负担得起深度审计。值得一提的是,仍有少数项目凭借严谨的技术选型、测试与验证流程,即使不依赖 LLM 也能保持低漏洞率,但这类项目极为罕见。

防御者之间的差距将被拉平

文章指出,LLM 对防御者整体而言是一种「均衡器」。历史上资源充足的巨头在漏洞研究上拥有巨大优势,而 LLM 让中小项目也能逼近头部水平。Firefox 与 Chrome 的对比再次成为例证:两者引入漏洞的速率相近,但 Chrome 修复更快,Firefox 在存量上长期吃亏;LLM 正在帮助 Firefox 追上对手。

安全语言的迁移趋势将延续

面对海量漏洞,「逐个修复」的策略难以跑赢新增速度。文章认为,向更安全的语言(如 Rust)迁移的重要性不降反升,原因包括:

  • Rust 等语言更可能一次性产出逻辑正确的代码,减少维护负担。
  • 强类型、低未定义行为的语言更契合 LLM 的工作方式。
  • 逐个修补无法从根本上解决 C/C++ 项目中的漏洞洪水。
  • LLM 还将加速现有 C/C++ 代码向更安全语言的迁移过程。

文章最终抛出一个开放问题:未来五年,软件安全最佳实践将走向何方?是 LLM 主导的自动化审计,还是安全语言的体系化演进,抑或是两者的深度融合?在答案明朗之前,安全从业者必须基于某种判断先行行动。

信源