AI 五天撬开了苹果的内核
故事是这样的。
上周,《华尔街日报》发了一篇报道,说 Anthropic 的一个内部安全研究工具,叫 Mythos,协助研究人员在五天内找到了两个此前从没被发现过的 macOS 内核漏洞,然后把它们串成了一条可以真实运行的权限提升攻击链。
原文在这里,Rohan Paul 的 X 帖子把关键细节梳理得很清楚。
我看完愣了一下。
不是因为又一个 AI 能干什么的新闻,而是因为这次找的地方不一样,内核(kernel),macOS 最深的那一层,控制内存、进程、权限和硬件访问的地方。那个正常情况下你一辈子都不用知道它长什么样、专门有一批人吃了十几年苦才能在上面找到漏洞的地方。
五天。
先聊聊内核漏洞到底有多难
如果你写过应用层代码,可能对「内核」这个词有点陌生。我大概解释一下。
你写的 Python 脚本、你浏览器里的网页、你用的每个 app,它们活在操作系统的上层,叫用户空间(userspace)。它们想要读写文件、分配内存、跟硬件说话,都得通过系统调用(syscall)向内核提交申请,由内核审批、执行,再把结果还回来。
内核是裁判,也是最终执行者。
苹果官方的平台安全文档里对这套机制有详细描述。macOS 为了保护内核,加了很多层防御,其中一道叫做内存完整性保护(memory integrity protections,实现上叫 KIP,Kernel Integrity Protection)。它的思路大概是,就算你找到了一个能往内存里写坏东西的漏洞,你也很难把这个坏东西转化成实际的攻击,因为内核的关键区域被保护起来了,你的写入要么会失败,要么写进去的东西没有权限执行。
这就是现代操作系统安全的核心思路,找到一个内存 bug 很难,把这个 bug 变成真正能用的武器,更难。
安全研究人员把这条路走通了叫 exploit chain,利用链。找到一个漏洞是开始,你还需要一个、两个、三个额外的技巧,把每一步的效果叠加起来,绕过各种保护,最终拿到权限。每个环节都需要深度理解系统底层的行为,任何一步走错就是死胡同,退回去重新想。
这件事有多难?顶尖的内核安全研究员,找到一个真正可利用的 macOS 内核漏洞,通常是几个月到一年级别的事。有时候找到了 bug,苦苦研究几周发现没有可行的利用路径,白费。有时候路径是有的,但需要找到一个合适的辅助技巧,而这个技巧可能藏在某篇十年前的技术文章里,你得恰好读到过。
这不是一个用力气就能解的问题,是一个需要非常宽的技术广度、非常强的直觉、和很大运气成分的搜索问题。
Mythos 是什么
Anthropic 没有公开 Mythos 的完整文档(他们的官网上也找不到独立的产品页),WSJ 报道里描述的是一个专门为安全研究设计的 AI 工具,定位是辅助研究人员做漏洞发现和利用路径探索。
不是一个简单的「AI 写 exploit 代码」工具。更像是一个能跟研究人员一起推理的同事,能看代码、理解底层约束、提出假设、验证路径,在那些充满死胡同的搜索空间里帮你更快地收敛。
这里有一个比较关键的认知,漏洞研究不是数学证明,是搜索。你在一个巨大的、充满不确定性的空间里找一条能走通的路。人类专家的优势在于经验积累的直觉,知道哪些路大概不会有结果、哪些方向值得深挖。但这个直觉来自几年乃至十几年的积累,而且是高度个人化的,很难快速复用。
Mythos 做的事,用 Rohan Paul 帖子里的话说,是帮助「形成假设、分析代码行为、推理底层约束、建议利用路径」,把一个传统上纯靠手动和试错的过程加速了。
这次,它在五天内帮研究人员找到了两个独立的漏洞,然后把它们连接成了一条完整的利用链,绕过了苹果的内存完整性保护,拿到了本不该被普通进程访问的系统区域。
好家伙。
五天,是个什么概念
我想在这里停一下,认真想想五天这个数字。
过去几年,AI 在安全领域的应用一直有人在推。最早的那批评测比较尴尬,大模型在 CTF(Capture the Flag,网络安全竞赛)里表现差劲,靠自己每个月能解决大概 0.3% 的题,基本等于没用。研究人员用它来写些脚本辅助、查一下代码,但真正有难度的漏洞挖掘,还是要靠人。
然后去年 Anthropic 的研究里出现过一些信号,AI 在 CTF 上的表现开始追上来了,Claude 3.7 Sonnet 在某些类别的题上已经能击败有经验的竞赛选手。那时候大家的感受是「有进步,但还差最难的那一步」。
最难的那一步,大概就是这种,找一个真实操作系统内核里的 zero-day 漏洞(即从未被公开过的漏洞),在真实防御机制下把它变成可用的攻击。
五天。
我不是说这肯定代表 AI 整体超越了人类安全研究员,一次案例还说明不了那么多。但我想说的是,这个台阶跨上去了,哪怕是一只脚。
以前的感觉是,AI 能帮你查资料、写一些脚本代码、做一些初步分析,但最核心的那个「领悟到」,那个你看着代码看了两天突然想到一个绕过思路的瞬间,还是属于人类专家的。
现在好像不完全是了。
这件事的两面
Anthropic 这么做当然不是为了攻击苹果。他们的定位是防御,用 AI 找到漏洞,去推动苹果修补它们,让系统变得更安全。这是一种越来越主流的安全研究思路,叫进攻性安全(offensive security),先自己把洞找出来堵上,比等别人找到再被利用要强。
这个逻辑成立,而且是好的。
但有一扇门,一旦打开,就不只有一个方向了。
想象一下这套能力如果被某些不那么道德的主体拥有,或者 Mythos 类的工具流入了不同人的手里。内核级漏洞的挖掘成本从几个月压到五天,那些以前因为时间和成本太高而没被发现的攻击,会变成什么频率?
我没有很好的答案。只是觉得这个问题值得认真对待。
Anthropic 在它的研究里提到过,他们把 AI 安全能力评级作为一个重要的指标在跟踪,大意是,当 AI 在安全研究上的能力超过某个阈值,它本身就变成了一个需要被管控的风险源。这一次的 Mythos 实验,大概是个比较清晰的数据点,标记了一个我们现在处于什么位置的地方。
有点子牛逼,也有点子怕。
搜索问题的本质
我想在技术层面再多说一点,因为我觉得理解「为什么 AI 在漏洞研究上会起作用」比「AI 找到了什么漏洞」更重要。
安全研究里有很多种问题,有些是工程问题,写更严密的代码,加更多的检测,这类 AI 辅助效果一直不错。
内核漏洞挖掘是另一种,它更接近于数学里的「找反例」,你需要证明某个你以为安全的假设其实不成立。而这类问题的本质是搜索,在一个巨大的假设空间里,找那条走得通的路。
人类做这件事的方式是靠经验压缩搜索空间,你知道哪些内核机制历史上出过问题、哪类代码模式容易有边界情况、哪些保护机制有已知的绕过思路。这个知识是在大量读论文、读代码、参加竞赛里积累出来的。
AI 做这件事的方式是规模化地并行搜索加推理。它能同时「记住」大量的代码模式、历史漏洞、底层机制,把不同领域的知识连接起来,在研究人员一个个尝试死胡同的时候,更快地排除不可行方向,更快地建议有价值的下一步。
这不是 AI「比人更聪明」,而是 AI 把搜索效率改变了一个数量级。
过去,一个顶尖的安全研究员,假设他一周能认真探索 10 条可能的利用路径,找到走通那条需要 50 条,那就是五周。加上 AI 协助,如果路径探索速度提升十倍,那就是三天半。五天,不是一个特别离谱的数字,它是符合这个逻辑的。
让我没绷住的是,这个数量级的效率提升,不只适用于 Anthropic 的研究团队。
回来聊聊现在
这篇文章写到这里,我意识到我想说的其实不是「AI 好厉害」,也不是「AI 好危险」,而是,我们正在经历的这个阶段很特别,AI 开始碰到那些「只有顶尖专家才能解的问题」了,而且碰一次成功一次。
内核漏洞是一种。去年还有研究团队发现 AI 能自主推导出一些物理和数学里的非显然结论。上个月有报道说 Claude 在某类蛋白质结构预测上超过了专业工具。
每一个单独的案例,都可以说「这只是特定领域、特定条件、不能过度解读」。但这些数据点加在一起,线已经在画了。
以前我们说 AI 替代的是重复劳动,创意和专业判断是人类的护城河。现在这个护城河的外围,开始被试探了。
我没法告诉你该怎么想,我自己也还在处理这件事带来的那种轻微的不安感。不是末日恐惧,是一种,嗯,你感觉到水位在涨,还不是淹到你的时候,但你能感受到脚下地面的潮湿。
万能青年旅店有一句歌词,「是谁来自山川湖海,却囿于昼夜厨房与爱」,我有时候觉得这句话反过来也成立,我们以为专业知识是把我们从普通里划出去的护城河,结果发现昼夜厨房与爱,也许才是。
报道原文,WSJ:Anthropic’s Mythos Helped Find macOS Kernel Bugs
Rohan Paul 的分析帖:x.com/rohanpaul_ai
苹果平台安全文档:support.apple.com/guide/security
Anthropic 官网:anthropic.com