EN
AI Engineer World's Fair

AI 让找洞与写洞同时提速,他给的解法不是打补丁而是换地基

The AI bugpocalypse is here. Now what? - Jack Cable, Corridor · Jack Cable

20 min
AI 编程Agent

全片 20 分钟·真正值得盯屏约 3 分钟·2 个必看点

橙色 = 推荐必看的 3 分钟其余读导览就够
逐段导览 · 8 段
  1. 0:01 1:56

    开场:漏洞末日已经到了

    讲者亮明判断——前沿模型正在同时改变攻防两端,安全行业熟悉的节奏被打破。他先把命题立住,再逐条拆。

    变的不是某一侧,而是攻击与防守的等式两端同时被改写。

    这一段基本是他站着讲观点,屏幕上只有标题页,眼睛可以离开。▶ 跳到 0:01
    讲者 · Jack Cable
  2. 1:56 4:30

    模型已经能跑完整条攻击链

    他展示模型在找漏洞、写利用、自主推进攻击链上的能力对比,同时指出 AI 成为默认代码作者后攻击面同步膨胀。

    支撑现代软件的开源库是这轮冲击的第一受害者。

    屏幕上的能力对比图是这一段的核心,扫一眼曲线的抬升就够,讲解本身可以听着走。▶ 跳到 1:56
    讲者 · Jack Cable
  3. 4:30 7:04

    好消息:漏洞类别其实没有新的

    他回顾 Secure by Design 这套主张的来路,并抛出反直觉的乐观点:模型挖出来的几乎全是三十年前就写进文档的老类别,新的只是位置。

    类别是旧的,就意味着规模化预防的办法早就存在。

    全程是论证和回顾,没有需要盯着看的东西。▶ 跳到 4:30
    讲者 · Jack Cable
  4. 7:04 8:32

    别再玩打地鼠

    他算了一笔账:花几百万美元让模型逐个发现再逐个修补,是永远追不完的;应该把钱花在一次性消灭整类漏洞上。

    投入要选那些无论未来模型多强都仍然有效的根本性控制。

    这一段是纯粹的成本与策略推演,靠听就能跟上。▶ 跳到 7:04
    讲者 · Jack Cable
  5. 8:32 11:40

    内存安全到底能省掉多少

    给出量化依据:用不安全语言写的产品里,约六到七成漏洞换成 Rust、Go 这类语言就直接不存在;安卓的实测数据佐证了这一点。

    换语言带来的是程序性保证,不是概率性改善。

    关键全在那几组百分比数字上,看清图上的前后对比即可,讲解是在复述图里的内容。▶ 跳到 8:32
    讲者 · Jack Cable
  6. 11:40 14:07

    把关键开源库重写掉

    他把上面的结论落到具体行动:集中资源把支撑面最广的那批开源库迁移到内存安全语言,一次投入,长期免疫。

    改完之后,更强的模型既引入不了也发现不了这类漏洞。

    是主张与优先级排序,画面上没有额外信息。▶ 跳到 11:40
    讲者 · Jack Cable
  7. 14:07 16:50

    编程代理的护栏怎么配

    他描述开发自主性的爬升路径——从补全到编辑器内产码、到能连续跑几小时的并行后台代理、再到代理来评审代码——并指出最强的模型写代码仍有两到四成概率带进漏洞,而且错误正从单行 bug 转向需要懂业务逻辑的授权缺陷。

    问题已经不是允不允许用代理,而是护栏够不够让安全团队敢签字放行。

    这段是层层递进的口头论述,几个百分比听一遍就记得住,不必盯屏幕。▶ 跳到 14:07
    讲者 · Jack Cable
  8. 16:50 19:41

    给国会的三条建议

    收尾转向政策:他解释为什么联名主张放开对双重用途模型的出口管制,以及为什么要扶持本土的开放权重前沿模型生态。

    对手事实上已经在用强模型攻击了,真正的变量是防御方能多快拿到同等能力。

    纯政策论述,语速平稳,适合边做别的边听完。▶ 跳到 16:50
    讲者 · Jack Cable