# 漏洞报告不再特殊了

> 原标题：Vulnerability reports are not special anymore

- 来源：Hacker News 首页
- 发布时间：2026-06-23T23:42:46.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/40155
- 原文：https://words.filippo.io/vuln-reports/

## 摘要

Filippo Valsorda 认为，大模型让漏洞发现变得便宜，攻击方和防守方都能用。以前安全报告之所以特殊，是因为研究者提供的洞见稀缺、保密流程能争取修复时间。现在瓶颈不再是找漏洞，而是从一堆结果里筛出哪些是真问题。外部报告和拿大模型扫一遍的信噪比差不多，保密和协调也没那么重要了——攻击者自己也能用大模型挖到同样的东西。维护者该把精力放在快速修复和...

## 推荐理由

Filippo Valsorda 是前 Go 安全团队负责人，他说大模型把漏洞发现成本打下来了，攻击方和防守方都能用，所以外部漏洞报告不再自带光环。以前报告值钱是因为研究者挖到的洞见稀缺，现在瓶颈是筛出真问题，而不是找漏洞。这个判断有实操分量，但正文是单人观点，没给数据支撑，话题偏安全流程，对 AI 大圈子来说不算必读。

## 锐评

Filippo Valsorda 的判断很直接：大模型让漏洞发现变得便宜，攻击方和防守方都能用，安全报告的特殊地位就没了。他以前在 Go 安全团队时一直跟新人强调漏洞报告不一样，因为研究者提供的洞见稀缺、保密流程能争取修复时间。但现在瓶颈不是找漏洞，而是从一堆结果里筛出哪些是真问题。外部报告和拿大模型扫一遍的信噪比差不多，保密和协调也没那么重要了——攻击者自己也能用大模型挖到同样的东西。

这个判断来自他作为开源维护者的一线经验，不是实验室推演。正文没给出具体数据支撑“大模型和研究员水平相当”这个说法，更多是定性观察。他也没展开讲怎么在 CI 里跑大模型分析，只是提了一嘴“我们该想想这事”。

文章缺两块关键信息：一是大模型挖漏洞的误报率到底多高，跟人工报告比差多少；二是快速修复流程具体怎么改，才能接住大模型扫出来的海量结果。如果这两点不补上，结论听起来有道理，但落地还是悬着。
