AI 让找洞与写洞同时提速,他给的解法不是打补丁而是换地基
The AI bugpocalypse is here. Now what? - Jack Cable, Corridor · Jack Cable
全片 20 分钟·真正值得盯屏约 3 分钟·2 个必看点
- 0:01 – 1:56听
开场:漏洞末日已经到了
讲者亮明判断——前沿模型正在同时改变攻防两端,安全行业熟悉的节奏被打破。他先把命题立住,再逐条拆。
变的不是某一侧,而是攻击与防守的等式两端同时被改写。
这一段基本是他站着讲观点,屏幕上只有标题页,眼睛可以离开。▶ 跳到 0:01讲者 · Jack Cable - 1:56 – 4:30略
模型已经能跑完整条攻击链
他展示模型在找漏洞、写利用、自主推进攻击链上的能力对比,同时指出 AI 成为默认代码作者后攻击面同步膨胀。
支撑现代软件的开源库是这轮冲击的第一受害者。
屏幕上的能力对比图是这一段的核心,扫一眼曲线的抬升就够,讲解本身可以听着走。▶ 跳到 1:56讲者 · Jack Cable - 4:30 – 7:04听
好消息:漏洞类别其实没有新的
他回顾 Secure by Design 这套主张的来路,并抛出反直觉的乐观点:模型挖出来的几乎全是三十年前就写进文档的老类别,新的只是位置。
类别是旧的,就意味着规模化预防的办法早就存在。
全程是论证和回顾,没有需要盯着看的东西。▶ 跳到 4:30讲者 · Jack Cable - 7:04 – 8:32听
别再玩打地鼠
他算了一笔账:花几百万美元让模型逐个发现再逐个修补,是永远追不完的;应该把钱花在一次性消灭整类漏洞上。
投入要选那些无论未来模型多强都仍然有效的根本性控制。
这一段是纯粹的成本与策略推演,靠听就能跟上。▶ 跳到 7:04讲者 · Jack Cable - 8:32 – 11:40略
内存安全到底能省掉多少
给出量化依据:用不安全语言写的产品里,约六到七成漏洞换成 Rust、Go 这类语言就直接不存在;安卓的实测数据佐证了这一点。
换语言带来的是程序性保证,不是概率性改善。
关键全在那几组百分比数字上,看清图上的前后对比即可,讲解是在复述图里的内容。▶ 跳到 8:32讲者 · Jack Cable - 11:40 – 14:07听
把关键开源库重写掉
他把上面的结论落到具体行动:集中资源把支撑面最广的那批开源库迁移到内存安全语言,一次投入,长期免疫。
改完之后,更强的模型既引入不了也发现不了这类漏洞。
是主张与优先级排序,画面上没有额外信息。▶ 跳到 11:40讲者 · Jack Cable - 14:07 – 16:50听
编程代理的护栏怎么配
他描述开发自主性的爬升路径——从补全到编辑器内产码、到能连续跑几小时的并行后台代理、再到代理来评审代码——并指出最强的模型写代码仍有两到四成概率带进漏洞,而且错误正从单行 bug 转向需要懂业务逻辑的授权缺陷。
问题已经不是允不允许用代理,而是护栏够不够让安全团队敢签字放行。
这段是层层递进的口头论述,几个百分比听一遍就记得住,不必盯屏幕。▶ 跳到 14:07讲者 · Jack Cable - 16:50 – 19:41听
给国会的三条建议
收尾转向政策:他解释为什么联名主张放开对双重用途模型的出口管制,以及为什么要扶持本土的开放权重前沿模型生态。
对手事实上已经在用强模型攻击了,真正的变量是防御方能多快拿到同等能力。
纯政策论述,语速平稳,适合边做别的边听完。▶ 跳到 16:50讲者 · Jack Cable