8 月 5 日至 7 日,PortSwigger 研究总监 James Kettle 发布“HTTP Terminator”白皮书。该 AI 辅助系统在授权 bug bounty 环境下,自主生成约 3 万个 HTTP desync 攻击向量,最终在 700 个真实网站(含银行、政府和安全产品)发现新型触发器与利用链,并帮助定位 Apache 零日问题。Kettle 同时宣布开源该工具,并计划在 Black Hat USA 2026 与 DEF CON 34 分享完整发现链。 这一进展标志着 AI 从“找已知 bug”转向“发明新攻击手法”。Kettle 此前四年手动研究 desync 攻击,已发表四场 Black Hat/DEF CON 演讲;如今系统不仅重现并扩展其思路,还在“自主地平线”之外找到仅靠人类-AI 紧密循环才能触及的侦察技巧。相比传统手动或规则驱动扫描,AI 的 ideation-eval-weaponization-cascade 闭环显著提升了规模与新颖性。 与此同时,AI 在防守侧的部署(如 Cloudflare 代理浏览器、Databricks AI […]
AI 安全研究迈入自主发现时代
- Post author By TheBestDoll
- Post date
- Categories In 技术趋势
