# Anthropic 实测：AI 几小时就能从安全补丁逆向出漏洞利用程序，不是几周

> 原标题：Anthropic 研究：AI 数小时内即可从安全补丁构建漏洞利用

- 来源：AI HOT 精选
- 发布时间：2026-06-10T17:38:24.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/37539
- 原文：https://the-decoder.com/anthropic-study-shows-ai-needs-hours-not-weeks-to-build-exploits-from-security-patches

## 摘要

Anthropic 的安全团队拿自家模型做了个实验，看 AI 从软件补丁里逆向出漏洞并写出攻击代码到底有多快。在火狐浏览器的 JavaScript 引擎上，还没发布的 Mythos Preview 模型 12 分钟就搞出了第一个崩溃验证，40 分钟内搞定了 18 个漏洞里的 14 个，最终写出了 8 个能远程执行代码的完整利用程序，第一个在补丁公布后一...

## 推荐理由

Anthropic 安全团队拿未发布的 Mythos Preview 模型做补丁逆向实验，12 分钟拿到第一个崩溃，40 分钟搞定 14/18 个漏洞，最终写出 8 个完整的远程代码执行利用程序，把补丁到利用的时间从周级压到小时级。没给 85 分以上是因为目前只有 the-decoder 一家报道，信源单一，正文也没披露实验环境、补丁选取标准等细节，我会先打个折。

## 锐评

Anthropic 安全团队用自家模型测了一件事：AI 从软件补丁里逆向漏洞并写出攻击代码到底有多快。结果不太乐观。在火狐浏览器的 JavaScript 引擎上，还没发布的 Mythos Preview 模型 12 分钟就搞出了第一个崩溃验证，40 分钟内搞定了 18 个漏洞里的 14 个，最终写出了 8 个能远程执行代码的完整利用程序，第一个在补丁公布后一小时内就出来了。在不开源的 Windows 内核提权漏洞上，Mythos Preview 用不到 6 小时、约 2200 美元的 API 费用，从 21 个漏洞里找出了 18 个，并拼出了 8 条完整的 SYSTEM 权限攻击链，每条成本约 2000 美元。作为对比，微软之前把其中 14 个漏洞评为“不太可能”或“不可能”被利用。

这个实验最值得注意的点是门槛降得厉害。以前逆向补丁是慢活、专业活，现在一个人一个下午、花几千美元就能把一个月积攒的补丁变成可用的攻击代码。火狐已经是自动更新做得最好的浏览器之一，补丁窗口从月缩短到了周，但在这个速度面前依然不够看。

不过要打个折：实验用的是 Anthropic 自家还没发布的模型，公开可用的模型表现差一截，Opus 4.5 只搞定了 2 个漏洞。正文没披露 Mythos Preview 的具体规模和训练细节，也没说这些漏洞是不是特意挑过、难度分布如何。另外，从写出攻击代码到实际造成大规模损害之间还有部署、绕过检测等环节，这些成本没算进去。但整体趋势很清楚：补丁即路标，留给防御方的时间不多了。
