# AI 开始批量找漏洞，脚本小子要失业了？

> 原标题：Attack of the killer script kiddies

- 来源：The Verge · AI
- 发布时间：2026-04-28T11:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/11365
- 原文：https://www.theverge.com/ai-artificial-intelligence/915660/mythos-script-kiddies-hackers-attack-cybersecurity-ai

## 摘要

The Verge 这篇讲的是 Claude 的一个安全测试版 Mythos 在 DARPA 的 AI 网络挑战赛里扫了 5400 万行代码。参赛队伍用它不仅找出了大部分预先埋好的漏洞，还额外揪出十几个没埋过的真实 bug。文章没提 Mythos 的跑分、收费方式和怎么申请试用，所以实际效果和成本还得观望。

## 推荐理由

这篇值得推，因为 DARPA 比赛的数据很实在——5400 万行代码扫下来，工具不仅认出了人工漏洞，还额外揪出十几个没埋的，说明 AI 挖洞确实能跑出意料之外的结果。标题的“脚本小子”说法虽然夸张，但把门槛降低这个风险讲透了。正文没给 Claude Mythos 的基准、价格或开放条件，所以没法判断它到底多强、多贵，这点先别太激动。整体信息量够上推荐位。

## 锐评

这条新闻最值得看的是：AI 找漏洞不是只做做样子了。在 DARPA 的 AI 网络挑战赛里，参赛队伍用 Anthropic 的 Mythos 模型扫了 5400 万行代码，把主办方预先埋好的大部分漏洞都找了出来，还额外发现了十几个没埋过的真实 bug。这说明模型在真实代码库里的漏洞发现能力已经不只是“能跑通 demo”，而是能挖出连主办方都没想到的问题。

不过先别太激动。文章没提 Mythos 的误报率、扫描成本、对代码语言的覆盖范围，也没说怎么申请试用。DARPA 比赛环境通常是半封闭的，真实生产环境的代码噪音更大，模型能不能保持这个水平还不好说。另外，5400 万行听起来多，但大型企业代码库动辄上亿行，实际落地时扫描速度和资源消耗都是未知数。

还缺一个关键信息：这些被揪出的真实 bug 有没有被利用过、严重程度如何。如果只是低危的代码风格问题，那含金量就打折了。
