【AI挖掘0day:是降维打击还是自动化“脚本小子”?】国产大模型Kimi K3近期因自主发现Redis的远程代码执行(RCE)漏洞引发热议。该模型在网络空间安全评估中表现出自动化攻击弱防御系统的能力,甚至能编写利用代码。虽然此次发现的Redis漏洞属于“已授权”条件下的利用,在安全圈看来更像是在已有钥匙的情况下拆门,而非真正的破窗而入,但其展现出的自主寻找攻击路径的逻辑链条已足够令防御者警惕。这件事的底层逻辑不在于漏洞本身的精妙,而在于“攻击成本”的彻底坍塌。当Open Weights模型被释放,防御方建立的合规性护城河会被瞬间抹平,因为任何人都可以通过微调去除安全护栏。这并非AI突然变聪明了,而是它能不知疲倦地在代码缝隙里“撞运气”。对于开发者而言,依赖Redis这类默认信任环境的时代结束了,未来的安全边界必须假设攻击者手中握有一个24小时待命的自动化专家团队。 news.ycombinator.com/item?id=49024938