AI 周报:AI 安全攻防新博弈 —— 从 DeepSeek 泄密到 Project Glasswing 万级漏洞发现
漏洞爆发:AI 系统和人都在漏
过去一周,AI 界的攻防对抗很激烈。一边是 DeepSeek 的会话隔离漏洞,用户数据被暴露,Mozilla 发出安全警告。另一边是 Anthropic 的 Project Glasswing,一个月内发现上万高危漏洞。OpenAI 的模型还推翻了一个悬置八十年的数学猜想。安全已经成为 AI 赛道的头号议题。
先看 DeepSeek。研究者 cancat2024 披露,DeepSeek 的 Web 和 API 对话系统有严重的会话隔离缺陷 [^1]。会话隔离指每个用户只能看到自己的对话,隔离失效就能看到别人的对话。
攻击者只要在新开的空白对话里输入一个未闭合的 <think 字符串,就能拿到其他用户的完整对话历史,包括私人代码、API 密钥等敏感信息。
这暴露了多租户系统的设计失误。多租户指多个客户共用同一套系统。同样的 bug 在第三方部署里也存在。问题可能出在模型底层行为,不只是容器隔离失败。
人也会出错。一名 CISA(美国网络安全与基础设施安全局)承包商,把 AWS GovCloud 的访问密钥,连同几十个内部系统的明文用户名和密码 CSV,推到了公共 GitHub 仓库 [^2]。被通知之后,他没有回应。AI 防护工具再先进,薄弱操作习惯也能瓦解防线。
GitHub 自己的供应链也中招。一名员工装了恶意 VSCode 扩展,约 3800 个内部仓库被非法访问,可能泄露 Copilot、CodeQL 等核心项目的源码 [^3]。npm、pip 包的供应链风险早就被反复提醒,IDE 扩展却成了被遗忘的角落。
Linus Torvalds 也发声了。他在一周前的内核预补丁公告里说,AI 生成的漏洞报告正大量涌进内核安全邮件列表,制造噪音和重复工作 [^4]。他要求这类报告进公开工单系统,不要私下处理。AI 既能帮人挖洞,也能制造假阳性洪水。两种力量正面碰撞。
flowchart TD
A[本周攻击面] --> B[AI 系统漏洞]
A --> C[人的失误]
A --> D[供应链攻击]
A --> E[报告噪音]
B --> B1[DeepSeek 会话隔离漏洞]
C --> C1[CISA 承包商泄露 GovCloud 密钥]
D --> D1[GitHub 恶意 VSCode 扩展]
E --> E1[Linus 指 AI 漏洞报告泛滥]防护与智力:AI 既挖漏洞也破猜想
再看防御的一端。Anthropic 发布了 Project Glasswing 的阶段成果。基于未公开的 Claude Mythos Preview 模型,项目在一个月内从关键软件和开源项目里发现了一万多个高危漏洞。
经六家独立安全公司复核,真阳性率高达 90.6%[^5]。真阳性率指报告出的漏洞里,确实成立的比例。90.6% 意味着约 91% 的报告是真漏洞。合作伙伴 Cloudflare 反馈,漏洞发现速度提升了十倍以上。这是 AI 在安全领域从辅助走向主导的验证。
不过效率提升马上撞上补丁瓶颈。发现难,修复更难。人工验证、负责任披露、等维护者修,这些环节还是慢车。著名开源工具 cURL 的维护者 Daniel Stenberg 也质疑这类工具,认为它还没有超出已有方法 [^6]。Project Glasswing 很亮眼,也让行业更渴望自动化修补。
OpenAI 的成果则提醒我们,AI 的强大不止于写代码。它的内部模型构造出一族无限反例,推翻了保罗・埃尔德什 1946 年提出的单位距离猜想 [^7]。单位距离问题研究平面上若干点之间,距离正好为 1 的点对有多少。结论通过了形式化验证和外部数学家小组评审。形式化验证就是用数学方法证明结论正确。
这是 AI 首次推翻一个长期悬而未决的重大数学猜想。AI 已经不只是复读训练语料,而是有了真正的科学发现能力。
这条新闻让从业者既兴奋又不安。AI 能发现人类数学家没想过的构造,也能找到人类没预见过的攻击面。能力进阶,攻击面也在扩大。
行业变局:芯片、人才与算力资金
更大的格局也在重组。英伟达 CEO 黄仁勋在周中宣布,由于美国出口管制,公司基本放弃中国 AI 芯片市场,让给正在崛起的华为昇腾生态 [^8]。全球最大 GPU 厂商撤退,会加速中国本土芯片替代。几年内可能出现两套并行的硬件栈。
人才流向出现关键信号。Andrej Karpathy 本周正式加入 Anthropic,负责预训练团队 [^9]。他参与创立过 OpenAI,主导过特斯拉 Autopilot。他的加盟增强了 Anthropic 在前沿大模型训练的实力,也可能影响其对 AI 安全的长期战略。卡帕西一直是「vibe coding」等实用理念的倡导者。
flowchart TD
A[行业变局] --> B[芯片]
A --> C[人才]
A --> D[算力与资金]
B --> B1[英伟达放弃中国 AI 芯片市场]
B --> B2[华为昇腾生态崛起]
C --> C1[Karpathy 加入 Anthropic]
D --> D1[Anthropic 月付 12.5 亿美元租用 COLOSSUS]
D --> D2[OpenAI 单季亏损约 115 亿美元]
D --> D3[微软内部推广 Claude Code]算力交易也很震撼。SpaceX 的 S-1 文件披露,Anthropic 与 SpaceX 签了云计算协议,每月付 12.5 亿美元使用 COLOSSUS 超级计算机集群,合同到 2029 年 5 月 [^10]。仅算力开支,就超过多数 AI 公司的全年营收。基础设施竞赛已经进入百亿美元规模。
微软财报显示,OpenAI 单季亏损约 115 亿美元 [^11]。高投入、高亏损是头部 AI 公司的共同标签。另外,微软内部正在大规模推广对手的 Claude Code,还鼓励非技术人员用它做原型 [^12]。企业 AI 工具市场竞争激烈,巨头也不得不放下门户之见,效率优先。
未来几个季度的三个看点
本周的图景很清晰:AI 同时成为最锋利的矛和最坚固的盾。一边是 DeepSeek 数据泄漏、恶意扩展的供应链攻击、人工失误导致政府机密外泄。另一边是 Project Glasswing 的超高精度漏洞发现和效率飞跃。攻防双方都在借 AI 升级。谁能更快消除从代码到流程的每一处脆弱性,谁就占优。
未来几个季度,值得盯住三个问题:
- DeepSeek 类漏洞会不会成为 AI 对话服务的普遍问题,业界能否催生统一的安全隔离标准。
- Project Glasswing 等工具能否催生 AI 原生安全运维生态,把发现到修复的周期从数月压缩到数天。
- 算力资金大战带来的成本结构,会不会让安全成为只有头部公司才付得起的奢侈品。
唯一确定的是,AI 安全攻防已经进入加速通道。任何盲点都可能被放大成灾难。我们才刚刚开始。
[^1]: DeepSeek 会话隔离漏洞报告(来源:Telegram zaihuapd,2026-05-19)https://t.me/zaihuapd
[^2]: CISA 承包商泄露 AWS GovCloud 密钥(Hacker News 讨论)https://news.ycombinator.com/item?id=…
[^3]: GitHub 确认通过恶意 VSCode 扩展泄露 3800 个仓库(Hacker News 讨论)https://news.ycombinator.com/item?id=…
[^4]: Linus Torvalds 谈 AI 漏洞泛滥(来源:LWN.net)https://lwn.net/
[^5]: Project Glasswing 更新:真阳性率 90.6%(Anthropic 博客)https://www.anthropic.com/news/project-glasswing-initial-update
[^6]:据 Hacker News 评论区反馈,2026-05-22
[^7]: OpenAI 模型推翻 Erdős 猜想(OpenAI 博客)https://openai.com/index/an-openai-model-has-disproved-a-central-conjecture-in-discrete-geometry/
[^8]:黄仁勋宣布英伟达放弃中国 AI 芯片市场(来源:Telegram zaihuapd,2026-05-22)https://t.me/zaihuapd
[^9]: Andrej Karpathy 加入 Anthropic(Hacker News 讨论)https://news.ycombinator.com/item?id=…
[^10]: SpaceX S-1 披露与 Anthropic 的月均 12.5 亿美元计算协议(来源:Simon Willison 博客)https://simonwillison.net/2026/May/20/anthropic-spacex/
[^11]:微软财报披露 OpenAI 季度亏损 115 亿美元(来源:Telegram zaihuapd,2026-05-23)https://t.me/zaihuapd
[^12]:微软在核心团队推广 Claude Code(来源:Telegram zaihuapd,2026-05-23)https://t.me/zaihuapd